⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Darbuotojų privatumo valdysena pagal GDPR ir ISO/IEC 27701

Igor Petreski
14 min read
Darbuotojų privatumo valdysenos darbo eiga GDPR ir ISO 27701 atitikčiai

Sarah, sparčiai augančios SaaS bendrovės CISO, įžengė į audito pradžios susitikimą pasitikėdama savimi.

Jos komanda praėjusiais metais stiprino klientams skirtas platformas, derino ISVS su ISO/IEC 27001:2022 ir dokumentavo GDPR kontrolės priemones klientų duomenims. Saugumo klausimynai tapo tvarkingesni. Klientų deramas patikrinimas vyko greičiau. Valdyba pagaliau pradėjo matyti atitiktį kaip pardavimus įgalinantį veiksnį.

Tada vadovaujantis auditorius pakeitė kryptį.

„Jūsų klientų duomenų valdysena atrodo tvirta“, – pasakė jis. „Dabar pakalbėkime apie jūsų vidinius duomenų subjektus. Jūsų darbuotojus.“

Jis paprašė duomenų gyvavimo ciklo nuo kandidatavimo iki darbo santykių nutraukimo. Jis paprašė naujos nuotolinio darbo stebėsenos priemonės teisinio pagrindo ir proporcingumo vertinimo. Jis paprašė debesijos personalo informacinės sistemos (HRIS) tiekėjo saugumo priedo. Jis paklausė, kaip po vaidmenų pakeitimų peržiūrima prieiga prie darbo užmokesčio, sveikatos įrašų, drausminių pastabų ir stebėsenos duomenų.

Kambaryje stojo tyla.

Sarah organizacija turėjo politikų, tačiau jos buvo išskaidytos personalo dokumentuose, IT procedūrose, pirkimų šablonuose ir teisės aplankuose. Darbuotojų privatumas buvo laikomas „personalo reikalu“, atskirtu nuo saugumo architektūros, tiekėjų rizikos, reagavimo į incidentus, prieigos kontrolės ir audito įrodymų. Bendrovė sutelkė dėmesį į pagrindines duris – klientų duomenis, tačiau vidines personalo duris valdė per laisvai.

Tai ir yra tikroji darbuotojų privatumo valdysenos problema. Ne tai, ar organizacija turi privatumo pranešimą, o tai, ar ji gali pagal kiekvieną veiklą įrodyti, kad darbuotojų asmens duomenys renkami sąžiningai, naudojami apibrėžtam tikslui, saugomi taikant mažiausių privilegijų principą, laikomi tik tiek, kiek būtina, atskleidžiami skaidriai ir ištrinami arba grąžinami pasibaigus santykiams.

ISO/IEC 27701:2025 ir GDPR nukreipia organizacijas į operacinę privatumo valdymo sistemą, o ne į statišką politikų biblioteką. CISO, personalo vadovams, atitikties vadovams, auditoriams ir verslo savininkams tikslas yra paversti darbuotojų privatumą valdoma darbo eiga, kurioje yra atskaitingi savininkai, registrai, įrodymai, tiekėjų kontrolės priemonės ir vadovybės priežiūra.

Clarysec požiūris yra sąmoningai praktinis. Jis sujungia ISO/IEC 27701:2025 PIMS logiką, GDPR atskaitomybę, ISO/IEC 27001:2022 valdyseną, ISO/IEC 27002:2022 kontrolės priemones ir kelių atitikties režimų lūkesčius pagal NIS2, DORA, NIST CSF 2.0 ir COBIT 2019 į vieną auditui parengtą veiklos modelį.

Kodėl darbuotojų privatumas yra CISO akloji zona

Daugelis organizacijų pirmiausia brandina klientų privatumo valdyseną. Klientų privatumo pranešimai, slapukų juostos, rinkodaros sutikimų įrašai, duomenų tvarkytojų sutartys ir klientams skirta komunikacija apie pažeidimus yra matomi pirkėjams, reguliuotojams ir pardavimų komandoms.

Darbuotojų privatumas yra labiau fragmentuotas.

Darbuotojų asmens duomenys atsiranda atrankoje, įdarbinimo procesuose, darbo užmokesčio sistemose, papildomų naudų administravime, prieigos valdyme, saugumo žurnaluose, įrenginių valdyme, produktyvumo priemonėse, bendradarbiavimo platformose, veiklos vertinimuose, mokymo sistemose, kelionių sistemose, pranešėjų kanaluose, asmens patikimumo patikrinimuose, darbuotojų sveikatos ir saugos įrašuose bei darbo santykių nutraukimo archyvuose.

Pagal GDPR asmens duomenys apima informaciją, susijusią su nustatytu arba nustatomu asmeniu. Tvarkymas apima rinkimą, saugojimą, paiešką, naudojimą, atskleidimą, ištrynimą ir sunaikinimą. Todėl dauguma personalo ir darbuotojų technologijų veiklų yra reikšmingos GDPR požiūriu.

Darbuotojų duomenys taip pat dažnai apima didesnės rizikos kategorijas. Sveikatos informacija gali būti nedarbingumo arba darbuotojų sveikatos bylose. Narystė profesinėje sąjungoje gali būti tvarkoma darbo užmokesčio arba darbo santykių procesuose. Biometriniai duomenys gali būti naudojami fizinei prieigai, laiko apskaitai arba tapatybės tikrinimui. GDPR Article 9 nustato griežtesnes sąlygas specialių kategorijų asmens duomenims, todėl personalo funkcija negali remtis bendru „verslo poreikio“ argumentu.

Darbo santykiai taip pat sukuria teisinį sudėtingumą. Sutikimas gali būti nepatikimas, nes darbuotojai gali nesijausti laisvi atsisakyti. Daugelis tvarkymo veiklų vietoj to remiasi sutarties vykdymu, teisine prievole, teisėtais interesais arba konkrečiais darbo teisės reikalavimais, priklausomai nuo jurisdikcijos ir tikslo.

Praktinė išvada paprasta: darbuotojų privatumo negalima valdyti viena bendra kontrolės priemone. Darbo užmokestis, darbo vietos stebėsena, kandidatų patikra, avarinių kontaktų valdymas, prieigos žurnalų vedimas ir drausminių bylų valdymas kiekvienas reikalauja skirtingų tikslų, teisinių pagrindų, saugojimo taisyklių, prieigos apribojimų, tiekėjų įsipareigojimų ir įrodymų.

Clarysec Darbuotojų privatumo politika Darbuotojų privatumo politika šį konkretumą paverčia veiklos reikalavimu:

„[Duomenų valdytojas] Proceso savininkas / Verslo savininkas PRIVALO REG02 dokumentuoti darbuotojų asmens duomenų kategorijas, darbuotojų populiaciją, rinkimo šaltinį, tvarkymo tikslą, sistemą, vidinių gavėjų kategoriją, išorinių gavėjų kategoriją ir saugojimo sąsają prieš patvirtinant tvarkymo veiklą.“

Iš skyriaus „Darbuotojų tvarkymo veiklos apskaita ir personalo duomenų tvarkymo tikslai“, politikos sąlyga 4.1.2.

Ši sąlyga keičia veiklos modelį. Personalo funkcija negali tiesiog aktyvuoti naujos priemonės ar proceso. Savininkas prieš patvirtinimą privalo dokumentuoti, kas renkama, kodėl renkama, kas gauna duomenis, kur jie laikomi ir kaip susietas saugojimas.

GDPR pagrindas: teisėta, sąžininga, ribota ir įrodoma

GDPR Article 5 nustato darbuotojų privatumo valdysenos pagrindą: teisėtumą, sąžiningumą ir skaidrumą, tikslo ribojimą, duomenų kiekio mažinimą, tikslumą, saugojimo trukmės ribojimą, vientisumą ir konfidencialumą bei atskaitomybę.

Personalo komandoms šie principai virsta praktiniais klausimais:

GDPR principasDarbuotojų privatumo klausimasSaugotini įrodymai
Teisėtumas, sąžiningumas, skaidrumasKoks teisinis pagrindas taikomas ir kaip darbuotojai buvo informuoti?Teisinio pagrindo įrašas, darbuotojų privatumo pranešimas, stebėsenos pranešimas
Tikslo ribojimasAr duomenys naudojami tik patvirtintam personalo, saugumo, darbo užmokesčio ar teisiniam tikslui?REG02 tvarkymo veiklos apskaita, tikslo aprašas, patvirtinimo įrašas
Duomenų kiekio mažinimasAr renkami tik būtini darbuotojų duomenų laukai?Duomenų kategorijų peržiūra, sistemos konfigūracija, DPIA arba rizikos peržiūra
TikslumasKaip taisomi personalo įrašai ir kaip užtikrinamas jų aktualumas?Taisymo darbo eiga, HRIS pakeitimų žurnalai, darbuotojų savitarnos įrašai
Saugojimo trukmės ribojimasKada darbuotojų duomenys ištrinami arba anonimizuojami?Saugojimo terminų grafikas, sunaikinimo žurnalai, teisinio sulaikymo registras
Vientisumas ir konfidencialumasKas gali pasiekti darbuotojų asmens duomenis ir kaip jie apsaugomi?Prieigos matrica, prieigos peržiūros, šifravimo įrašai, privilegijuotos prieigos žurnalai
AtskaitomybėAr organizacija gali įrodyti tai, kas nurodyta pirmiau?Politikos, registrai, patvirtinimai, audito žurnalai, mokymų įrašai, vadovybės peržiūra

Clarysec Duomenų apsaugos ir privatumo politika Duomenų apsaugos ir privatumo politika tiesiogiai įtvirtina teisinio pagrindo principą:

„Visas tvarkymas turi būti grindžiamas galiojančiu teisiniu pagrindu (pvz., sutikimu, sutartimi, teisine prievole).“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos sąlyga 6.1.1.

MVĮ atveju Clarysec Data Protection and Privacy Policy-sme Duomenų apsaugos ir privatumo politika – MVĮ aiškiai įtraukia personalo duomenis į taikymo sritį:

„Ši politika taikoma duomenims, susijusiems su klientais, personalu, tiekėjais ir bet kuriais kitais identifikuojamais asmenimis.“

Iš skyriaus „Taikymo sritis“, politikos sąlyga 2.2.

Ta pati MVĮ politika atskaitomybę paverčia registro reikalavimu:

„Privatumo koordinatorius privalo tvarkyti visų asmens duomenų tvarkymo veiklų registrą, įskaitant duomenų kategorijas, tikslą, teisinį pagrindą ir saugojimo terminus“

Iš skyriaus „Valdysenos reikalavimai“, politikos sąlyga 5.2.1.

Darbuotojų privatumo atveju registras nėra biurokratija. Tai kontrolės paviršius. Be jo organizacija negali patikimai atsakyti į pagrindinius audito klausimus: kurios personalo sistemos turi darbuotojų asmens duomenų, koks teisinis pagrindas taikomas darbuotojų analitikai, kurie vadovai gali matyti darbo užmokesčio duomenis, kada ištrinami neatrinktų kandidatų įrašai ir kuris tiekėjas talpina darbuotojų sveikatos įrašus.

ISO/IEC 27701:2025 ir ISO/IEC 27001:2022: nuo personalo politikos iki PIMS įrodymų

ISO/IEC 27701:2025 išplečia privatumo valdyseną į struktūrizuotą privatumo informacijos valdymo sistemą, arba PIMS. Darbuotojų privatumo atveju tai reiškia, kad personalo duomenys turi būti valdomi per apibrėžtus vaidmenis, dokumentuotas tvarkymo veiklas, privatumo pranešimus, teisių įgyvendinimą, tiekėjų priežiūrą, saugojimo taisykles, incidentų darbo eigas ir nuolatinį gerinimą.

Tai natūraliai dera su ISO/IEC 27001:2022. Darbuotojų privatumas priklauso ISVS, nes remiasi tomis pačiomis vadybos sistemos disciplinomis: taikymo sritimi, kontekstu, suinteresuotosiomis šalimis, lyderyste, rizikos vertinimu, kontrolės priemonėmis, įrodymais, stebėsena, vidaus auditu, vadovybės peržiūra ir gerinimu.

Ypač svarbūs trys ISO/IEC 27001:2022 punktai:

  • 4.1 punktas, Organizacijos kontekstas, reikalauja, kad organizacija suprastų vidaus ir išorės klausimus, įskaitant teisinius ir darbuotojų privatumo įpareigojimus.
  • 4.2 punktas, Suinteresuotųjų šalių poreikiai ir lūkesčiai, apima darbuotojus, reguliuotojus, klientus, auditorius, tiekėjus, draudikus ir, kai taikoma, darbo tarybas.
  • 5.1 punktas, Lyderystė ir įsipareigojimas, reikalauja, kad aukščiausioji vadovybė integruotų ISVS į verslo procesus ir remtų nuolatinį gerinimą.

Clarysec Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas Zenith Blueprint praktinį pagrindą apibrėžia etape „Kontrolės priemonės praktikoje“, 23 žingsnyje, aptariant ISO/IEC 27002:2022 kontrolės priemonę 5.34, „Privatumas ir asmenį identifikuojančios informacijos apsauga“:

„Šios kontrolės priemonės pagrindas yra duomenų žinojimas. Organizacija privalo žinoti, kokią PII ji renka, kur ji laikoma, kodėl ji tvarkoma ir kas gali ją pasiekti. Be šio pagrindo bet kokie privatumo pažadai yra tušti.“

Iš etapo „Kontrolės priemonės praktikoje“, 23 žingsnis: Organizacinės kontrolės priemonės, Kontrolė 5.34.

Clarysec Zenith Controls: kelių atitikties režimų vadovas Zenith Controls nurodo susijusias ISO/IEC 27002:2022 kontrolės priemones: „PII privatumas ir apsauga“ kontrolė 5.34, „Darbo sąlygos“ kontrolė 6.2 ir „Atsakomybės nutraukus arba pakeitus darbo santykius“ kontrolė 6.5.

Šios kontrolės priemonės rodo, kodėl darbuotojų privatumas nėra vien privatumo funkcijos klausimas. Jis susijęs su darbo sąlygomis, priimtinu naudojimu, konfidencialumu, vaidmenų pakeitimais, prieigos peržiūromis, darbo santykių nutraukimo procesu, tiekėjų sutartimis, saugumo stebėsena ir įsipareigojimais pasibaigus darbo santykiams.

Septyni darbuotojų privatumo valdysenos klausimai

Praktinė darbuotojų privatumo programa prasideda nuo septynių operacinių klausimų. Kiekvienas klausimas turi sukurti įrodymus, o ne vien diskusiją.

Valdysenos klausimasSaugotini įrodymaiTipinis savininkas
Kokius darbuotojų asmens duomenis tvarkome?Personalo tvarkymo veiklos apskaita, duomenų kategorijos, sistemų sąrašas, darbuotojų populiacijaPersonalo proceso savininkas ir privatumo vadovas
Kodėl juos tvarkome?Tikslo aprašas, teisinis pagrindas, specialios kategorijos sąlyga, kai būtinaProceso savininkas ir DAP arba privatumo vadovas
Kas gali juos pasiekti?Vaidmenimis grindžiamos prieigos matrica, patvirtinimo įrašai, privilegijuotos prieigos peržiūraPersonalas, IT, saugumas
Ką žino darbuotojai?Darbuotojų privatumo pranešimas, informavimas įdarbinimo metu, stebėsenos pranešimas, informuotumo įrašaiPrivatumo vadovas ir personalas
Kiek laiko juos saugome?Saugojimo terminų grafikas, ištrynimo taisyklės, teisinio sulaikymo išimtys, sunaikinimo žurnalaiĮrašų savininkas ir personalas
Kurie tiekėjai juos tvarko?HRIS, darbo užmokestis, patikra, naudos, DPA, subtvarkytojų peržiūra, ištrynimo sąlygosPirkimai ir tiekėjo savininkas
Kaip reaguojame į prašymus įgyvendinti teises ir incidentus?DSR registras, reagavimo darbo eiga, pažeidimo triažo įrašai, sprendimai dėl pranešimoDAP, privatumo vadovas, teisė, saugumas

Šis modelis pirmiausia grindžiamas įrodymais, nes auditoriai nori ne tik išgirsti, kad personalo duomenys apsaugoti. Jie nori matyti registrą, pranešimą, prieigos peržiūrą, tiekėjo įrašą, saugojimo terminų grafiką, ištrynimo žurnalą ir incidentų darbo eigą.

Darbo vietos stebėsena: didžiausios trinties testas

Darbo vietos stebėsena yra sritis, kurioje darbuotojų privatumo valdysena dažniausiai patikrinama praktiškai. Stebėsena gali būti teisėta, tačiau ji turi būti proporcinga, skaidri, susieta su tikslu ir kontroliuojama pagal prieigą. „Saugumo stebėsena“ negali tapti bendru pagrindu produktyvumo priežiūrai, elgsenos vertinimui balais, klavišų paspaudimų registravimui, slaptam įrašymui ar pertekliniam darbuotojų profiliavimui.

Clarysec Priimtino naudojimo politika-sme Priimtino naudojimo politika – MVĮ nustato praktinę ribą:

„Stebėsena turi būti ribojama teisėtais verslo tikslais ir vykdoma laikantis taikomų privatumo teisės aktų.“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos sąlyga 6.3.2.

Įmonių aplinkoms Clarysec Priimtino naudojimo politika Priimtino naudojimo politika reikalauja informuoti apie stebėsenos lūkesčius:

„Atskleisti naudotojams per įdarbinimą, privatumo pranešimus ir informuotumo mokymus“

Iš skyriaus „Įgyvendinimas ir atitiktis“, politikos sąlyga 8.1.2.2.

Brandus naujos produktyvumo stebėsenos priemonės tvirtinimo procesas prieš aktyvavimą turėtų apimti šiuos veiksmus:

  1. Tiksliai apibrėžti tikslą, pavyzdžiui, saugumo stebėseną, darbo jėgos planavimą, vidinių rizikų aptikimą, produktyvumo analitiką arba drausminius įrodymus.
  2. Nustatyti darbuotojų populiaciją, įskaitant darbuotojus, rangovus, nuotolinius darbuotojus, privilegijuotus naudotojus arba reguliuojamas funkcijas.
  3. Dokumentuoti stebimų duomenų kategorijas, pavyzdžiui, taikomųjų programų naudojimą, URL, ekrano kopijas, vietą, komunikacijos metaduomenis arba turinį.
  4. Patvirtinti teisinį pagrindą ir būtinumą. Jeigu naudojami teisėti interesai, dokumentuoti proporcingumą, apsaugos priemones ir poveikį darbuotojams.
  5. Atnaujinti skaidrumo įrašus. Darbuotojų privatumo politika reikalauja:

„[Duomenų valdytojas] Privatumo vadovas / PIMS vadovas PRIVALO REG07 tvarkyti darbuotojų privatumo pranešimo įrašą prieš darbuotojų asmens duomenis tiesiogiai arba netiesiogiai renkant naujam arba iš esmės pakeistam tikslui.“

Iš skyriaus „Darbuotojų duomenų rinkimas ir darbuotojų privatumo pranešimai“, politikos sąlyga 4.2.3.

  1. Atnaujinti tvarkymo veiklos apskaitą. Darbuotojų privatumo politika taip pat reikalauja:

„[Duomenų valdytojas] Proceso savininkas / Verslo savininkas PRIVALO REG02 įrašyti darbuotojų stebėsenos tikslą, darbuotojų populiaciją, stebėsenos sistemą, stebimų duomenų kategorijas, vidinių gavėjų kategorijas, išorinių gavėjų kategorijas ir saugojimo sąsają prieš įjungiant arba iš esmės pakeičiant darbuotojų stebėseną.“

Iš skyriaus „Darbuotojų stebėsena ir didelio poveikio personalo duomenų tvarkymas“, politikos sąlyga 4.6.1.

  1. Apriboti prieigą. Data Protection and Privacy Policy-sme nurodo:

„Naudotojų prieiga prie asmens duomenų turi būti ribojama vaidmenimis, turinčiais dokumentuotą verslo poreikį“

Iš skyriaus „Valdysenos reikalavimai“, politikos sąlyga 5.3.2.

Tiesioginiai vadovai neturėtų automatiškai gauti neapdorotų stebėsenos duomenų. Personalo, saugumo, teisės ir vadovybės rodiniai turėtų būti apibrėžti pagal tikslą ir poreikį. Prieiga prie drausminių įrodymų turi būti atskirai patvirtinama, žurnalizuojama ir periodiškai peržiūrima.

Praktinis personalo stebėsenos patvirtinimo įrašas

Gynybiškai pagrįsta stebėsenos priemonės darbo eiga gali būti sukurta naudojant Clarysec registrus ir patvirtinimus.

Clarysec įrašasKą įrašyti apie stebėsenos priemonęPatvirtinimo kontrolinis taškas
REG02 tvarkymo veiklos apskaitaDarbuotojų populiacija, stebimų duomenų kategorijos, tikslas, sistemos pavadinimas, vidiniai gavėjai, išoriniai gavėjai, saugojimo sąsajaTuri būti užpildyta prieš įjungimą
REG07 privatumo pranešimo įrašasAtnaujintas darbuotojų pranešimo tekstas, rinkimo šaltinis, skaidrumo laikas, įdarbinimo arba informuotumo nuorodaTuri būti patvirtinta prieš rinkimą
REG08 tiekėjo įrašasTiekėjo tikslas, darbuotojų asmens duomenų kategorijos, prieglobos regionas, subtvarkytojai, incidento pranešimas, grąžinimo arba ištrynimo sąlygosTuri būti patvirtinta prieš sutarties pasirašymą arba atnaujinimą
Prieigos matricaPersonalo analitiko vaidmuo, saugumo vaidmuo, vadovo rodinio ribos, privilegijuotų administratorių sąrašas, peržiūros periodiškumasTuri būti patvirtinta prieš prieigą prie gamybinės aplinkos
Saugojimo terminų grafikasNeapdorotų įvykių saugojimas, agreguotos analitikos saugojimas, drausminės bylos saugojimas, ištrynimo paleidiklisTuri būti susieta su sunaikinimo procesu
Rizikos vertinimas arba DPIA poreikio vertinimasBūtinumas, proporcingumas, poveikis darbuotojams, apsaugos priemonės, specialių kategorijų rizika, stebėsenos invazyvumasReikalinga, kai rizika didelė arba stebėsena invazyvi

Tai suteikia organizacijai pagrįstą atsakymą, jei darbuotojas paklausia: „Kodėl tai renkate?“ arba auditorius paprašo: „Parodykite, kur ši stebėsena buvo patvirtinta.“

Gyvavimo ciklo kontrolės priemonės: įdarbinimas, vaidmenų pakeitimai, darbo santykių nutraukimas ir ištrynimas

Darbuotojų privatumo valdysena turi sekti darbuotojo gyvavimo ciklą.

Įdarbinimo metu privatumo ir saugumo atsakomybės turėtų būti įtvirtintos darbo sąlygose, priimtino naudojimo reikalavimuose, konfidencialume, informuotumo mokymuose ir privatumo pranešimuose. ISO/IEC 27002:2022 kontrolės priemonė 6.2, „Darbo sąlygos“, palaiko šį lūkestį, reikalaudama, kad informacijos saugumo atsakomybės atsispindėtų darbo santykių susitarimuose.

Vaidmenų pakeitimų metu prieiga turi būti peržiūrėta. Vadovas, pereinantis iš personalo į finansų funkciją, neturėtų išlaikyti HRIS prieigos. Kūrėjas, paliekantis privilegijuotą inžinerinį vaidmenį, neturėtų išlaikyti prieigos prie gamybinės aplinkos žurnalų, kuriuose yra darbuotojų identifikatorių. Prieigos teisių išsiplėtimas yra ir saugumo, ir privatumo rizika.

Zenith Blueprint etape „Kontrolės priemonės praktikoje“, 16 žingsnyje, paaiškina ISO/IEC 27002:2022 kontrolės priemonę 6.5, „Atsakomybės nutraukus arba pakeitus darbo santykius“:

„Jeigu darbuotojas perkeliamas organizacijos viduje, ypatingas dėmesys turėtų būti skiriamas prieigos teisėms. Ankstesnės privilegijos, kurios nebėra būtinos, turi būti atšauktos, kad būtų išvengta „prieigos teisių išsiplėtimo“.“

Iš etapo „Kontrolės priemonės praktikoje“, 16 žingsnis: Personalo kontrolės priemonės II, darbo santykių nutraukimo ir vaidmens pakeitimo procesas, Kontrolė 6.5.

Darbo santykių nutraukimo proceso metu prieigos pašalinimas turi būti savalaikis ir pilnas HRIS, darbo užmokesčio, VPN, tapatybės teikėjų, bendradarbiavimo platformų, dokumentų saugyklų, fizinės prieigos, privilegijuotų paskyrų ir tiekėjų portalų srityse. Išeinantiems darbuotojams taip pat turi būti priminti tęstiniai konfidencialumo įsipareigojimai.

Saugojimas ir ištrynimas dažnai yra silpniausios gyvavimo ciklo kontrolės priemonės. Seni darbo užmokesčio eksportai lieka bendrinamuose diskuose. Buvusių darbuotojų pašto dėžutės archyvuojamos be peržiūros. Atrankos aplankuose CV saugomi neribotą laiką. Vadovai drausmines pastabas laiko lokaliai. Atsarginės kopijos išsaugo įrašus gerokai po to, kai aktyvios sistemos juos ištrina.

Clarysec Duomenų saugojimo ir sunaikinimo politika Duomenų saugojimo ir sunaikinimo politika tiesiogiai susieja saugojimą su privatumo įsipareigojimais:

„Užtikrinti, kad asmenį identifikuojančios informacijos (PII) saugojimas atitiktų duomenų privatumo teisės aktus ir organizacijos privatumo pranešimus“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos sąlyga 6.2.2.3.

Zenith Blueprint etape „Kontrolės priemonės praktikoje“, 19 žingsnyje, paaiškina ISO/IEC 27002:2022 kontrolės priemonę 8.10, „Informacijos ištrynimas“:

„Ši kontrolės priemonė užtikrina, kad duomenys nebūtų laikomi ilgiau, nei būtina, o kai jie nebėra reikalingi, jie turi būti saugiai ir patikimai ištrinti.“

Iš etapo „Kontrolės priemonės praktikoje“, 19 žingsnis: Technologinės kontrolės priemonės I, Kontrolė 8.10.

Ištrynimas turėtų būti valdomas trimis lygiais:

  • Verslo lygmeniu, apibrėžiant saugojimą atrankai, darbo užmokesčiui, papildomoms naudoms, veiklos vertinimui, mokymams, darbuotojų sveikatai ir saugai, prieigos žurnalams, stebėsenos įrašams, skundams ir darbo santykių nutraukimo byloms.
  • Sistemos lygmeniu, sukonfigūruojant saugojimą HRIS, užklausų sistemose, žurnalavimo platformose, pašto dėžutėse, galinių įrenginių priemonėse ir atsarginėse kopijose, kai tai įmanoma.
  • Įrodymų lygmeniu, naudojant ištrynimo žurnalus, sunaikinimo sertifikatus, patvirtinimus ir teisinio sulaikymo išimtis.

Jeigu personalo funkcija negali paaiškinti, kodėl buvusio darbuotojo stebėsenos įrašai tebėra prieinami po dvejų metų, organizacija gali turėti GDPR atskaitomybės problemą net ir neįvykus pažeidimui.

Darbuotojų prašymai įgyvendinti teises ir incidentai

Darbuotojai turi teisę susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti tvarkymą, kai taikoma – perkelti duomenis, ir nesutikti, atsižvelgiant į teisines sąlygas ir išimtis. Šie prašymai gali būti jautresni nei klientų prašymai, nes jie dažnai kyla skundų, drausminių procesų, restruktūrizavimo, darbo santykių nutraukimo arba pranešėjų tyrimų metu.

Clarysec įmonių privatumo politika reikalauja dokumentuoto DSR proceso:

„Duomenų apsaugos pareigūnas (DAP) privalo palaikyti dokumentuotus duomenų subjektų prašymų (DSR) priėmimo, patvirtinimo, sekimo ir atsakymo procesus.“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos sąlyga 6.4.1.

Data Protection and Privacy Policy-sme nustato operacinius terminus:

„Privatumo koordinatorius privalo patvirtinti prašymų gavimą per 3 darbo dienas ir atsakyti per 30 dienų“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos sąlyga 6.5.2.

Darbuotojų privatumo politika papildo darbuotojams skirtu nukreipimo reikalavimu:

„[Duomenų valdytojas] Privatumo vadovas / PIMS vadovas PRIVALO įrašyti arba nukreipti kiekvieną darbuotojo prašymą įgyvendinti teises REG06 per dvi darbo dienas nuo gavimo.“

Iš skyriaus „Darbuotojų teisių įgyvendinimas“, politikos sąlyga 4.5.1.

Personalo komandos dažnai pirmiausia gauna neformalius prašymus, pavyzdžiui: „Atsiųskite man viską, ką turite apie mano veiklos vertinimą“ arba „Noriu visų apie mane surinktų stebėsenos duomenų.“ Jeigu personalo funkcija tokį prašymą vertina tik kaip darbo santykių klausimą, privatumo terminai gali būti praleisti.

Brandžioje darbo eigoje apibrėžiami priėmimo kanalai, tapatybės patvirtinimas, apimties patikslinimas, paieškos vietos, išimčių peržiūra, trečiųjų šalių duomenų tvarkymas, atsakymo patvirtinimas ir įrodymų saugojimas. Joje taip pat aiškiai nustatoma, kada turi dalyvauti teisė, personalo funkcija, saugumas ir DAP.

Ta pati įrodymų disciplina taikoma incidentams. GDPR asmens duomenų saugumo pažeidimą apibrėžia kaip saugumo pažeidimą, dėl kurio atsitiktinai arba neteisėtai sunaikinami, prarandami, pakeičiami, neteisėtai atskleidžiami asmens duomenys arba suteikiama neteisėta prieiga prie jų. Klaidingai išsiųstas darbo užmokesčio el. laiškas, perteklinė vadovo prieiga prie sveikatos įrašų arba kompromituota HRIS paskyra gali inicijuoti privatumo pažeidimo vertinimą, o ne vien IT reagavimą į incidentą.

Personalo tiekėjai ir paslėpta duomenų tvarkytojų grandinė

Dauguma darbuotojų asmens duomenų dabar teka per tiekėjus. Darbo užmokesčio paslaugų teikėjai, HRIS platformos, atrankos sistemos, asmens patikimumo patikrinimo paslaugos, papildomų naudų administratoriai, mokymosi platformos, darbuotojų sveikatos paslaugų teikėjai, įsitraukimo priemonės ir darbuotojų stebėsenos teikėjai visi gali tvarkyti darbuotojų asmens duomenis.

Duomenų valdytojo ir duomenų tvarkytojo vaidmenys turi būti aiškūs. Kai organizacija nustato darbuotojų duomenų tvarkymo tikslus ir priemones, ji veikia kaip duomenų valdytojas. Kai paslaugų teikėjas tvarko duomenis pagal duomenų valdytojo nurodymus, jis paprastai yra duomenų tvarkytojas. Subtvarkytojų grandinės svarbios, nes darbuotojų duomenys gali judėti per prieglobos paslaugų teikėjus, analitikos priemones, techninės pagalbos sistemas ir regioninius susijusius subjektus.

Darbuotojų privatumo politika reikalauja tiekėjų valdysenos prieš personalo tiekėjo įtraukimą arba atnaujinimą:

„[Duomenų valdytojas] Tiekėjo / pirkimų savininkas PRIVALO REG08 įrašyti paslaugos tikslą, darbuotojų asmens duomenų kategorijas, tvarkymo nurodymus, tvarkymo vietą, subtvarkytojų dalyvavimą, pagalbos įgyvendinant teises lūkesčius, pranešimo apie incidentus lūkesčius ir grąžinimo arba ištrynimo lūkesčius prieš patvirtinant personalo tiekėjo įtraukimą arba atnaujinimą.“

Iš skyriaus „Personalo duomenų tvarkytojai, darbo užmokestis, HRIS, naudos ir patikros tiekėjai“, politikos sąlyga 4.7.2.

Clarysec Trečiųjų šalių ir tiekėjų saugumo politika Trečiųjų šalių ir tiekėjų saugumo politika tai palaiko reikalaudama, kad tiekėjų valdysena apimtų:

„Duomenų tvarkymo reikalavimus, įskaitant saugojimo vietą, prieigos kontrolės priemones ir grąžinimo arba sunaikinimo sąlygas“

Iš skyriaus „Valdysenos reikalavimai“, politikos sąlyga 5.3.2.

Zenith Blueprint etape „Kontrolės priemonės praktikoje“, 23 žingsnyje, paaiškina tiekėjų susitarimus pagal ISO/IEC 27002:2022 kontrolės priemonę 5.20, „Informacijos saugumo įtraukimas į susitarimus su tiekėjais“:

„Susitarimo struktūra svarbi. Šios sąlygos gali būti pagrindinėje paslaugų sutartyje, atskiroje Duomenų tvarkymo sutartyje (DPA) arba atskirame saugumo priede. Svarbu tai, kad jos egzistuotų ir kad abi šalys jas suprastų ir priimtų.“

Iš etapo „Kontrolės priemonės praktikoje“, 23 žingsnis: Organizacinės kontrolės priemonės, Kontrolė 5.20.

Personalo tiekėjų sutarčių kontrolinis sąrašas turėtų apimti tikslą, nurodymus, konfidencialumą, prieigos kontrolę, šifravimą, prieglobos vietą, subtvarkytojų patvirtinimą, pranešimo apie pažeidimą terminus, pagalbą dėl DSR, audito teises, saugojimą, grąžinimą, ištrynimą ir pagalbą pasibaigus sutarčiai.

Darbuotojų privatumo valdysenos susiejimas su keliais atitikties režimais

Darbuotojų privatumas nėra izoliuotas nuo kibernetinio saugumo valdysenos. NIS2, DORA, NIST CSF 2.0 ir COBIT 2019 sustiprina tą pačią temą: organizacijoms reikia dokumentuotos, atskaitingos ir testuojamos rizikos, prieigos, tiekėjų, incidentų, mokymų ir veiklos tęstinumo valdysenos.

NIS2 Article 20 pabrėžia valdymo organo patvirtinimą, priežiūrą, atsakomybę ir kibernetinio saugumo mokymus. Article 21 reikalauja tinkamų techninių, operacinių ir organizacinių kibernetinio saugumo rizikos valdymo priemonių, įskaitant rizikos analizės, incidentų valdymo, veiklos tęstinumo, tiekimo grandinės saugumo, personalo saugumo, prieigos kontrolės, turto valdymo, mokymų, kriptografijos ir kontrolės veiksmingumo politikas.

DORA aktualus finansų sektoriaus subjektams ir juos aptarnaujantiems IRT teikėjams. Jis reikalauja IRT rizikos valdymo, pranešimo apie incidentus, skaitmeninės veiklos atsparumo testavimo, keitimosi informacija ir IRT trečiųjų šalių rizikos valdymo. Personalo SaaS priemonės, tapatybės sistemos ir valdomos paslaugos gali tapti šio priklausomybių žemėlapio dalimi.

NIST CSF 2.0 prideda funkciją GOVERN, pagal kurią organizacijos turi suprasti teisines ir reglamentavimo prievoles, suinteresuotųjų šalių lūkesčius, priklausomybes, rizikos apetitą ir rizikos valdymo strategiją. Darbuotojų privatumas natūraliai patenka į šį valdysenos sluoksnį.

SistemaDarbuotojų privatumo valdysenos reikšmėRyšys su Clarysec kontrolės priemonėmis
GDPRTeisinis pagrindas, skaidrumas, teisės, specialios kategorijos, pažeidimo apibrėžtis, atskaitomybė, saugojimasDarbuotojų privatumo politika, Duomenų apsaugos ir privatumo politika, REG02, REG06, REG07
ISO/IEC 27701:2025PIMS vaidmenys, privatumo kontrolės priemonės, dokumentuotas tvarkymas, atskaitomybė, privatumo operacijosDarbuotojų privatumo veiklos modelis, PIMS registrai, privatumo pranešimai, teisių įgyvendinimo darbo eiga
ISO/IEC 27001:2022Kontekstas, suinteresuotosios šalys, teisinės prievolės, lyderystė, politika, atsakomybės, nuolatinis gerinimasISVS valdysena, vykdomoji savininkystė, audito įrodymai
ISO/IEC 27002:2022PII apsauga, darbo sąlygos, atsakomybės nutraukus darbo santykius, ištrynimas, susitarimai su tiekėjais, prieigos kontrolėZenith Controls susiejimas su 5.34, 6.2, 6.5 ir papildomomis kontrolės priemonėmis
NIS2Personalo saugumas, prieigos kontrolė, turto valdymas, incidentų valdymas, tiekimo grandinės saugumas, mokymaiKelių atitikties režimų valdysena skaitmeninių paslaugų teikėjams ir esminiams arba svarbiems subjektams
DORAIRT trečiųjų šalių rizika, operacinis atsparumas, incidentų valdymas, testavimas, priklausomybių valdymasPersonalo SaaS tiekėjų priežiūra, kai finansų sektoriaus subjektai arba IRT teikėjai patenka į taikymo sritį
NIST CSF 2.0Valdysena, suinteresuotųjų šalių lūkesčiai, teisinės ir privatumo prievolės, rizikos profiliai, veiksmų planaiEsamas ir tikslinis darbuotojų privatumo brandos profilis
COBIT 2019Valdysenos tikslai, vadovybės atskaitomybė, rizikos savininkystė, kontrolės stebėsenaISACA tipo patikinimas dėl savininkystės, procesų veiksmingumo ir įrodymų

Ko klaus auditoriai

Skirtingi auditoriai tą patį personalo procesą vertina per skirtingas prizmes. Stipri darbuotojų privatumo programa turi patenkinti visus šiuos lūkesčius nesukurdama atskirų įrodymų silosų.

Auditoriaus perspektyvaTikėtinas audito klausimasTikėtini įrodymai
ISO/IEC 27701:2025 PIMS auditoriusAr darbuotojų asmens duomenys valdomi per apibrėžtus vaidmenis, įrašus, pranešimus, teisių įgyvendinimo darbo eigas ir duomenų tvarkytojų priežiūrą?REG02, REG06, REG07, REG08, privatumo politika, darbuotojų pranešimas, vaidmenų priskyrimai
ISO/IEC 27001:2022 auditoriusAr teisiniai, reglamentavimo, sutartiniai ir suinteresuotųjų šalių reikalavimai atsispindi taikymo srityje, politikoje, rizikos tvarkyme ir kontrolės priemonėse?ISVS taikymo sritis, rizikų registras, Taikytinumo pareiškimas, politikų patvirtinimai, vadovybės peržiūra, vidaus audito rezultatai
ISO/IEC 27002:2022 kontrolės auditoriusAr įgyvendinta PII apsauga, darbo sąlygos, prieigos pakeitimai, ištrynimas ir susitarimai su tiekėjais?Prieigos peržiūros, darbo santykių sąlygos, darbo santykių nutraukimo kontrolinis sąrašas, ištrynimo žurnalai, tiekėjo saugumo priedas
GDPR auditorius arba reguliuotojasAr duomenų valdytojas gali įrodyti teisinį pagrindą, skaidrumą, duomenų kiekio mažinimą, saugojimą, teisių įgyvendinimą ir pažeidimo triažą?Tvarkymo įrašai, pranešimai, DSR sekimo priemonė, teisinio pagrindo vertinimas, DPIA arba rizikos peržiūra, pažeidimų registras
NIST CSF 2.0 vertintojasAr darbuotojų privatumo rizika matoma organizacijos kontekste, suinteresuotųjų šalių lūkesčiuose, priklausomybėse ir tikslinio profilio spragose?Esamas profilis, tikslinis profilis, prioritetizuotas veiksmų planas, rizikų registras, priklausomybių atvaizdavimas
COBIT 2019 arba ISACA auditoriusAr valdysenos tikslai, atskaitomybė, veiklos rodikliai, rizikos savininkystė ir kontrolės stebėsena veikia veiksmingai?RACI, KPI, kontrolės testavimo rezultatai, problemų žurnalai, vadovybės ataskaitos, taisomųjų veiksmų sekimas

Zenith Blueprint sustiprina šį į įrodymus orientuotą audito požiūrį į PII apsaugą:

„Audito požiūriu ši kontrolės priemonė sulaukia vis daugiau dėmesio. Auditoriai, reguliuotojai ir klientai nori matyti:

✓ Kur yra PII,

✓ Koks teisinis pagrindas reglamentuoja jos tvarkymą,

✓ Kaip ribojama prieiga,

✓ Kaip pranešama apie incidentus,

✓ Ir kaip organizacija gerbia teises bei palaiko skaidrumą.“

Iš etapo „Kontrolės priemonės praktikoje“, 23 žingsnis: Organizacinės kontrolės priemonės, Kontrolė 5.34.

Šis sąrašas yra praktinė darbuotojų privatumo audito darbotvarkė.

90 dienų sprintas auditui tinkamam darbuotojų privatumui sukurti

Organizacijoms nereikia visko išspręsti iš karto. Tikslingas 90 dienų sprintas gali sukurti pagrindą.

LaikotarpisVeiksmasRezultatas
1–15 dienosNustatyti darbuotojų privatumo taikymo sritį personalo sistemose, darbo užmokestyje, atrankoje, stebėsenoje, prieigos kontrolėje, bendradarbiavimo priemonėse ir tiekėjų srityjeTaikymo srities žemėlapis ir procesų savininkų sąrašas
16–35 dienosSukurti arba atnaujinti REG02 darbuotojų duomenų tvarkymuiDuomenų kategorijos, tikslai, teisiniai pagrindai, darbuotojų populiacijos, sistemos, gavėjai, saugojimo sąsajos
36–50 dienosAtnaujinti darbuotojų privatumo pranešimus REG07Pranešimų įrašai dėl rinkimo šaltinių, stebėsenos, gavėjų, saugojimo, teisių, tiekėjų atliekamo tvarkymo
51–65 dienosPeržiūrėti prieigą ir vaidmenimis pagrįstus leidimusPrieigos matrica, pašalintas prieigos teisių išsiplėtimas, privilegijuotos prieigos peržiūros įrodymai
66–75 dienosPeržiūrėti personalo tiekėjus REG08Tvarkymo vietos, subtvarkytojai, incidentų lūkesčiai, pagalba dėl DSR, grąžinimo arba ištrynimo sąlygos
76–85 dienosTestuoti teisių įgyvendinimo ir incidentų darbo eigasScenarijų pratybų rezultatai dėl darbuotojo DSR ir darbo užmokesčio pažeidimo scenarijų
86–90 dienosPateikti ataskaitą vadovybeiSpragų ataskaita, taisomųjų veiksmų savininkai, rizikos sprendimai, pasirengimo ISO/IEC 27701:2025 ir GDPR vaizdas

Dažnos klaidos, kurių reikia vengti: manyti, kad personalo funkcijai taikoma išimtis, nes ji yra vidinė; naudoti neaiškius teisinio pagrindo aprašymus; suplakti saugumo stebėseną su produktyvumo priežiūra; leisti nekontroliuojamą vadovų prieigą; įtraukti personalo SaaS be privatumo peržiūros; neribotą laiką saugoti buvusių darbuotojų duomenis; ir nerepetuoti darbuotojų DSR tvarkymo.

Paverskite akląją zoną valdoma sistema

Darbuotojų privatumo valdysena pagal ISO/IEC 27701:2025 ir GDPR neišsprendžiama vien paskelbus pranešimą. Ji išsprendžiama sukuriant kartotinį veiklos modelį: tvarkymo veiklos apskaitą, teisinio pagrindo susiejimą, skaidrumą, prieigos kontrolę, tiekėjų valdyseną, saugojimą, ištrynimą, teisių įgyvendinimą, reagavimą į pažeidimus ir audito įrodymus.

Clarysec suteikia komandoms struktūrą tai padaryti nepradedant nuo tuščio lapo:

  • Naudokite Darbuotojų privatumo politiką personalo duomenų tvarkymui, stebėsenai, darbuotojų pranešimams, prašymams įgyvendinti teises ir personalo tiekėjams valdyti.
  • Naudokite Duomenų apsaugos ir privatumo politiką ir Data Protection and Privacy Policy-sme, kad įtvirtintumėte teisinį pagrindą, registrus, prieigos apribojimus ir DSR darbo eigas.
  • Naudokite Priimtino naudojimo politiką ir Acceptable Use Policy-sme, kad apibrėžtumėte privatumą atitinkančias stebėsenos ribas.
  • Naudokite Duomenų saugojimo ir sunaikinimo politiką, kad suderintumėte darbuotojų duomenų saugojimą ir ištrynimą su privatumo pranešimais ir teisinėmis prievolėmis.
  • Naudokite Trečiųjų šalių ir tiekėjų saugumo politiką personalo duomenų tvarkytojams, darbo užmokesčio, HRIS, papildomų naudų, patikros ir stebėsenos tiekėjams kontroliuoti.
  • Naudokite Zenith Blueprint, kad įgyvendintumėte 30 žingsnių veiksmų planą nuo valdysenos iki kontrolės priemonių veikimo ir pasirengimo auditui.
  • Naudokite Zenith Controls kaip kelių atitikties režimų kompasą GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 ir COBIT 2019 suderinimui.

Jeigu jūsų personalo komanda ruošiasi diegti stebėsenos priemonę, atnaujinti HRIS sutartį, atsakyti į darbuotojo prašymą įgyvendinti teises arba ruoštis PIMS auditui, pradėkite nuo vieno klausimo:

Ar galime įrodyti, kokius darbuotojų asmens duomenis tvarkome, kodėl juos tvarkome, kas gali juos pasiekti, kiek laiko juos saugome, kurie tiekėjai juos tvarko ir kaip darbuotojai gali įgyvendinti savo teises?

Jeigu atsakymas dar nėra „taip“, Clarysec gali padėti sukurti įrodymų pėdsaką. Atsisiųskite Clarysec darbuotojų privatumo politikos priemonių rinkinį, peržiūrėkite savo personalo tvarkymo veiklos apskaitą arba suplanuokite privatumo valdysenos vertinimą, kad darbuotojų privatumą paverstumėte ne audito staigmena, o valdoma ir išmatuojama programa.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Saugios nuotolinės prieigos ir VPN valdysena pagal NIS2 ir DORA

Saugios nuotolinės prieigos ir VPN valdysena pagal NIS2 ir DORA

Nuotolinė prieiga nebėra siaura IT tema. 2026 m. VPN, MFA, tiekėjų prieiga, galinių įrenginių saugumo būsena, žurnalavimas ir pataisų diegimo įrodymai turi atitikti ISO 27001 auditorių lūkesčius, NIS2 valdymo organų atskaitomybę, DORA IRT rizikos reikalavimus ir GDPR Article 32 saugumo įpareigojimus.