Darbinieku privātuma pārvaldība atbilstoši GDPR un ISO/IEC 27701 prasībām

Sāra, strauji augoša SaaS uzņēmuma CISO, pārliecinoši ienāca audita atklāšanas sanāksmē.
Viņas komanda iepriekšējā gada laikā bija nostiprinājusi klientiem pieejamās platformas drošo konfigurāciju, saskaņojusi IDPS ar ISO/IEC 27001:2022 un dokumentējusi GDPR kontroles pasākumus klientu datiem. Drošības anketas bija kļuvušas skaidrākas. Klientu sākotnējā izpēte noritēja ātrāk. Valde beidzot bija sākusi uztvert atbilstību kā pārdošanas veicinātāju.
Tad vadošais auditors mainīja virzienu.
“Jūsu klientu datu pārvaldība izskatās stabila,” viņš teica. “Tagad parunāsim par jūsu iekšējiem datu subjektiem — jūsu darbiniekiem.”
Viņš pieprasīja datu dzīves ciklu no pieteikšanās darbā līdz darba attiecību izbeigšanai. Viņš prasīja tiesisko pamatu un samērīguma izvērtējumu jaunajam attālinātā darba uzraudzības rīkam. Viņš prasīja piegādātāja drošības pielikumu mākoņvides HRIS. Viņš vaicāja, kā pēc lomu izmaiņām tiek pārskatīta piekļuve darba samaksas datiem, veselības ierakstiem, disciplinārajām piezīmēm un uzraudzības datiem.
Telpā iestājās klusums.
Sāras organizācijai bija politikas, taču tās bija izkaisītas HR dokumentos, IT procedūrās, iepirkuma veidnēs un juridiskajās mapēs. Darbinieku privātums tika uzskatīts par “HR jautājumu”, atsevišķi no drošības arhitektūras, piegādātāju riska, reaģēšanas uz incidentiem, piekļuves kontroles un audita pierādījumiem. Uzņēmums bija koncentrējies uz “parādes durvīm” — klientu datiem —, bet iekšējās HR durvis bija atstātas vāji pārvaldītas.
Tā ir īstā darbinieku privātuma pārvaldības problēma. Jautājums nav par to, vai organizācijai ir privātuma paziņojums, bet gan par to, vai tā spēj katrai darbībai pierādīt, ka darbinieku personas dati tiek vākti godprātīgi, izmantoti noteiktam nolūkam, aizsargāti ar minimāli nepieciešamām tiesībām, glabāti tikai tik ilgi, cik nepieciešams, pārredzami izpausti un dzēsti vai atdoti, kad attiecības beidzas.
ISO/IEC 27701:2025 un GDPR virza organizācijas uz operacionālu privātuma informācijas pārvaldības sistēmu, nevis statisku politiku bibliotēku. CISO, HR vadītājiem, atbilstības vadītājiem, auditoriem un procesu īpašniekiem mērķis ir pārvērst darbinieku privātumu pārvaldītā darbplūsmā ar atbildīgajiem īpašniekiem, reģistriem, pierādījumiem, piegādātāju kontroles pasākumiem un vadības pārraudzību.
Clarysec pieeja ir apzināti praktiska. Tā apvieno ISO/IEC 27701:2025 PIMS domāšanu, GDPR pārskatatbildību, ISO/IEC 27001:2022 pārvaldību, ISO/IEC 27002:2022 kontroles pasākumus un savstarpējās atbilstības gaidas no NIS2, DORA, NIST CSF 2.0 un COBIT 2019 vienā auditam gatavā darbības modelī.
Kāpēc darbinieku privātums ir CISO aklā zona
Daudzas organizācijas vispirms pilnveido privātuma pārvaldību attiecībā uz klientiem. Klientu privātuma paziņojumi, sīkdatņu baneri, mārketinga piekrišanas ieraksti, apstrādātāju līgumi un klientiem paredzēta komunikācija par pārkāpumiem ir redzama pircējiem, regulatoriem un pārdošanas komandām.
Darbinieku privātums ir daudz sadrumstalotāks.
Darbinieku personas dati parādās personāla atlasē, darba attiecību uzsākšanā, darba samaksā, darbinieku labumos, piekļuves pārvaldībā, drošības žurnālos, ierīču pārvaldībā, produktivitātes rīkos, sadarbības platformās, darba snieguma novērtējumos, apmācību sistēmās, komandējumu sistēmās, trauksmes celšanas kanālos, iepriekšējās darbības pārbaudēs, veselības un darba aizsardzības ierakstos un darba attiecību izbeigšanas arhīvos.
Saskaņā ar GDPR personas dati ir informācija par identificētu vai identificējamu personu. Apstrāde ietver vākšanu, glabāšanu, izgūšanu, izmantošanu, izpaušanu, dzēšanu un iznīcināšanu. Tas nozīmē, ka vairums HR un darbaspēka tehnoloģiju darbību ir būtiskas GDPR kontekstā.
Darbinieku dati bieži ietver arī augstāka riska kategorijas. Veselības informācija var parādīties slimības atvaļinājuma vai arodveselības lietās. Dalība arodbiedrībā var tikt apstrādāta darba samaksas vai darba attiecību procesos. Biometriskie dati var tikt izmantoti fiziskajai piekļuvei, darba laika uzskaitei vai identitātes pārbaudei. GDPR Article 9 nosaka stingrākus nosacījumus īpašu kategoriju personas datiem, tāpēc HR nevar paļauties uz vispārīgu “biznesa vajadzības” pamatojumu.
Nodarbinātības attiecības rada arī juridisku sarežģītību. Piekrišana var nebūt uzticams pamats, jo darbinieki var nejusties brīvi atteikties. Daudzas apstrādes darbības tā vietā balstās uz līgumu, juridisku pienākumu, leģitīmām interesēm vai konkrētām darba tiesību prasībām atkarībā no jurisdikcijas un nolūka.
Praktiskās sekas ir vienkāršas: darbinieku privātumu nevar pārvaldīt ar vienu vispārīgu kontroles pasākumu. Darba samaksai, darba vietas uzraudzībai, kandidātu pārbaudēm, ārkārtas kontaktpersonu pārvaldībai, piekļuves žurnālfiksēšanai un disciplināro lietu pārvaldībai katrai ir nepieciešami atšķirīgi nolūki, tiesiskie pamati, glabāšanas noteikumi, piekļuves ierobežojumi, piegādātāju pienākumi un pierādījumi.
Clarysec Darbinieku privātuma politika Darbinieku privātuma politika šo specifiskumu pārvērš operacionālā prasībā:
“[Pārzinis] Procesa īpašniekam / uzņēmuma īpašniekam REG02 ir jādokumentē darbinieku personas datu kategorijas, darbinieku kopums, vākšanas avots, apstrādes nolūks, sistēma, iekšējo saņēmēju kategorija, ārējo saņēmēju kategorija un glabāšanas sasaiste, pirms apstrādes darbība tiek apstiprināta.”
No sadaļas “Darbinieku apstrādes uzskaite un HR apstrādes nolūki”, politikas 4.1.2. punkts.
Šis punkts maina darbības modeli. HR nevar vienkārši aktivizēt jaunu rīku vai procesu. Īpašniekam pirms apstiprināšanas ir jādokumentē, kas tiek vākts, kāpēc tas tiek vākts, kas to saņem, kur tas atrodas un kā tam ir piesaistīta glabāšana.
GDPR pamats: likumīgi, godprātīgi, ierobežoti un pierādāmi
GDPR Article 5 nosaka darbinieku privātuma pārvaldības pamatu: likumīgums, godprātība un pārredzamība, nolūka ierobežošana, datu minimizēšana, precizitāte, glabāšanas ierobežošana, integritāte un konfidencialitāte, kā arī pārskatatbildība.
HR komandām šie principi pārtop praktiskos jautājumos:
| GDPR princips | Darbinieku privātuma jautājums | Uzturamie pierādījumi |
|---|---|---|
| Likumīgums, godprātība, pārredzamība | Kāds tiesiskais pamats ir piemērojams, un kā darbinieki tika informēti? | Tiesiskā pamata ieraksts, darbinieku privātuma paziņojums, uzraudzības paziņojums |
| Nolūka ierobežošana | Vai dati tiek izmantoti tikai apstiprinātajam HR, drošības, darba samaksas vai juridiskajam nolūkam? | REG02 apstrādes uzskaite, nolūka formulējums, apstiprinājuma ieraksts |
| Datu minimizēšana | Vai tiek vākti tikai nepieciešamie darbinieku datu lauki? | Datu kategoriju pārskatīšana, sistēmas konfigurācija, DPIA vai riska pārskatīšana |
| Precizitāte | Kā HR ieraksti tiek laboti un uzturēti aktuāli? | Labošanas darbplūsma, HRIS izmaiņu žurnāli, darbinieku pašapkalpošanās ieraksti |
| Glabāšanas ierobežošana | Kad darbinieku dati tiek dzēsti vai anonimizēti? | Glabāšanas grafiks, likvidēšanas žurnāli, juridiskās saglabāšanas reģistrs |
| Integritāte un konfidencialitāte | Kas var piekļūt darbinieku personas datiem, un kā tie tiek aizsargāti? | Piekļuves matrica, piekļuves tiesību pārskatīšana, šifrēšanas ieraksti, priviliģētās piekļuves žurnāli |
| Pārskatatbildība | Vai organizācija var pierādīt iepriekš minēto? | Politikas, reģistri, apstiprinājumi, audita žurnāli, apmācību ieraksti, vadības pārskatīšana |
Clarysec Datu aizsardzības un privātuma politika Datu aizsardzības un privātuma politika tieši nosaka tiesiskā pamata principu:
“Visai apstrādei ir jābalstās uz derīgu tiesisko pamatu (piemēram, piekrišanu, līgumu, juridisku pienākumu).”
No sadaļas “Politikas ieviešanas prasības”, politikas 6.1.1. punkts.
MVU organizācijām Clarysec Datu aizsardzības un privātuma politika MVU Datu aizsardzības un privātuma politika MVU skaidri iekļauj personāla datus piemērošanas jomā:
“Šī politika attiecas uz datiem par klientiem, personālu, piegādātājiem un jebkurām citām identificējamām personām.”
No sadaļas “Piemērošanas joma”, politikas 2.2. punkts.
Tā pati MVU politika pārskatatbildību pārvērš reģistra prasībā:
“Privātuma koordinatoram ir jāuztur visu personas datu apstrādes darbību reģistrs, iekļaujot datu kategorijas, nolūku, tiesisko pamatu un glabāšanas termiņus.”
No sadaļas “Pārvaldības prasības”, politikas 5.2.1. punkts.
Darbinieku privātuma gadījumā reģistrs nav birokrātija. Tā ir kontroles virsma. Bez tās organizācija nevar uzticami atbildēt uz audita pamatjautājumiem: kuras HR sistēmas satur darbinieku personas datus, kāds tiesiskais pamats atbalsta darbaspēka analītiku, kuri vadītāji var redzēt darba samaksas datus, kad tiek dzēsti neveiksmīgo kandidātu ieraksti un kurš piegādātājs mitina arodveselības ierakstus.
ISO/IEC 27701:2025 un ISO/IEC 27001:2022: no HR politikas līdz PIMS pierādījumiem
ISO/IEC 27701:2025 paplašina privātuma pārvaldību strukturētā privātuma informācijas pārvaldības sistēmā jeb PIMS. Darbinieku privātuma kontekstā tas nozīmē, ka HR dati ir jāpārvalda, izmantojot definētas lomas, dokumentētas apstrādes darbības, privātuma paziņojumus, tiesību īstenošanu, piegādātāju uzraudzību, glabāšanas noteikumus, incidentu darbplūsmas un nepārtrauktu uzlabošanu.
Tas dabiski iekļaujas ISO/IEC 27001:2022. Darbinieku privātumam ir jābūt IDPS sastāvdaļai, jo tas balstās uz tām pašām pārvaldības sistēmas disciplīnām: piemērošanas jomu, kontekstu, ieinteresētajām pusēm, līderību, risku izvērtēšanu, kontroles pasākumiem, pierādījumiem, uzraudzību, iekšējo auditu, vadības pārskatīšanu un uzlabošanu.
Īpaši svarīgi ir trīs ISO/IEC 27001:2022 punkti:
- Clause 4.1, organizācijas konteksts, prasa organizācijai izprast iekšējos un ārējos jautājumus, tostarp juridiskos un darbaspēka privātuma pienākumus.
- Clause 4.2, ieinteresēto pušu vajadzības un gaidas, ietver darbiniekus, regulatorus, klientus, auditorus, piegādātājus, apdrošinātājus un, ja piemērojams, darbinieku pārstāvības institūcijas.
- Clause 5.1, līderība un apņemšanās, prasa augstākajai vadībai integrēt IDPS biznesa procesos un atbalstīt nepārtrauktu uzlabošanu.
Clarysec Zenith Blueprint: auditora 30 soļu ceļakarte Zenith Blueprint praktisko pamatu iezīmē posma “Kontroles pasākumi praksē” 23. solī, aplūkojot ISO/IEC 27002:2022 kontroles pasākumu 5.34 “Personu identificējošas informācijas privātums un aizsardzība”:
“Šī kontroles pasākuma pamats ir datu apzināšanās. Organizācijai ir jāzina, kādus personas datus tā vāc, kur tie atrodas, kāpēc tie tiek apstrādāti un kas tiem var piekļūt. Bez šī pamatlīmeņa jebkuri privātuma solījumi ir tukši.”
No posma “Kontroles pasākumi praksē”, 23. solis: organizatoriskie kontroles pasākumi, kontroles pasākums 5.34.
Clarysec Zenith Controls: savstarpējās atbilstības ceļvedis Zenith Controls identificē ar šo tēmu saistītos ISO/IEC 27002:2022 kontroles pasākumus kā “PII privātums un aizsardzība” kontroles pasākumu 5.34, “Nodarbinātības noteikumi un nosacījumi” kontroles pasākumu 6.2 un “Pienākumi pēc darba attiecību izbeigšanas vai izmaiņām” kontroles pasākumu 6.5.
Šie kontroles pasākumi parāda, kāpēc darbinieku privātums nav tikai privātuma funkcijas jautājums. Tas skar nodarbinātības noteikumus, pieņemamu lietošanu, konfidencialitāti, lomu izmaiņas, piekļuves tiesību pārskatīšanu, darba attiecību izbeigšanu, piegādātāju līgumus, drošības uzraudzību un pēcnodarbinātības pienākumus.
Septiņi darbinieku privātuma pārvaldības jautājumi
Praktiska darbinieku privātuma programma sākas ar septiņiem operacionāliem jautājumiem. Katram jautājumam ir jārada pierādījumi, ne tikai diskusija.
| Pārvaldības jautājums | Uzturamie pierādījumi | Tipiskais īpašnieks |
|---|---|---|
| Kādus darbinieku personas datus mēs apstrādājam? | HR apstrādes uzskaite, datu kategorijas, sistēmu saraksts, darbinieku kopums | HR procesa īpašnieks un privātuma jomas vadītājs |
| Kāpēc mēs tos apstrādājam? | Nolūka formulējums, tiesiskais pamats, īpašās kategorijas nosacījums, ja nepieciešams | Procesa īpašnieks un DPO vai privātuma jomas vadītājs |
| Kas tiem var piekļūt? | Lomu balstīta piekļuves matrica, apstiprinājumu ieraksti, priviliģētās piekļuves pārskatīšana | HR, IT, drošība |
| Ko zina darbinieki? | Darbinieku privātuma paziņojums, darba attiecību uzsākšanas laikā sniegtā informācija, uzraudzības paziņojums, informētības ieraksti | Privātuma jomas vadītājs un HR |
| Cik ilgi mēs tos glabājam? | Glabāšanas grafiks, dzēšanas noteikumi, juridiskās saglabāšanas izņēmumi, likvidēšanas žurnāli | Ierakstu īpašnieks un HR |
| Kuri piegādātāji tos apstrādā? | HRIS, darba samaksa, pārbaudes, darbinieku labumi, datu apstrādes līgums (DPA), apakšapstrādātāju pārskatīšana, dzēšanas klauzulas | Iepirkums un piegādātāja īpašnieks |
| Kā mēs reaģējam uz datu subjektu tiesību īstenošanas pieprasījumiem un incidentiem? | DSR reģistrs, reaģēšanas darbplūsma, pārkāpumu triāžas ieraksti, paziņošanas lēmumi | DPO, privātuma jomas vadītājs, juridiskā nodaļa, drošība |
Šis modelis vispirms balstās uz pierādījumiem, jo auditori nevēlas tikai dzirdēt, ka HR dati ir aizsargāti. Viņi vēlas redzēt reģistru, paziņojumu, piekļuves tiesību pārskatīšanu, piegādātāja ierakstu, glabāšanas grafiku, dzēšanas žurnālu un incidentu darbplūsmu.
Darba vietas uzraudzība: augstas berzes pārbaude
Darba vietas uzraudzība ir joma, kurā darbinieku privātuma pārvaldība visbiežāk tiek pārbaudīta. Uzraudzība var būt leģitīma, taču tai jābūt samērīgai, pārredzamai, piesaistītai konkrētam nolūkam un kontrolētai pēc piekļuves tiesībām. “Drošības uzraudzība” nedrīkst kļūt par visaptverošu pamatojumu produktivitātes novērošanai, uzvedības vērtēšanai, taustiņsitienu reģistrēšanai, slēptai ierakstīšanai vai pārmērīgai darbinieku profilēšanai.
Clarysec Pieņemamas lietošanas politika MVU Pieņemamas lietošanas politika MVU nosaka praktisku robežu:
“Uzraudzībai jābūt ierobežotai ar leģitīmiem biznesa nolūkiem un jānotiek saskaņā ar piemērojamiem privātuma tiesību aktiem.”
No sadaļas “Politikas ieviešanas prasības”, politikas 6.3.2. punkts.
Uzņēmuma vidēm Clarysec Pieņemamas lietošanas politika Pieņemamas lietošanas politika prasa komunicēt uzraudzības gaidas:
“Tām jābūt izpaustām lietotājiem darba attiecību uzsākšanas laikā, privātuma paziņojumos un informētības apmācībā.”
No sadaļas “Ievērošana un atbilstība”, politikas 8.1.2.2. punkts.
Nobriedušai apstiprināšanas darbplūsmai jaunam produktivitātes uzraudzības rīkam pirms aktivizēšanas jāietver šādi soļi:
- Precīzi definēt nolūku, piemēram, drošības uzraudzība, darbaspēka plānošana, iekšējā riska noteikšana, produktivitātes analītika vai disciplinārie pierādījumi.
- Identificēt darbinieku kopumu, tostarp darbiniekus, līgumslēdzējus, attālinātā darba veicējus, priviliģētos lietotājus vai regulētas funkcijas.
- Dokumentēt uzraudzīto datu kategorijas, piemēram, lietojumprogrammu izmantošanu, URL, ekrānuzņēmumus, atrašanās vietu, komunikācijas metadatus vai saturu.
- Apstiprināt tiesisko pamatu un nepieciešamību. Ja tiek izmantotas leģitīmās intereses, dokumentēt samērīgumu, aizsardzības pasākumus un ietekmi uz darbiniekiem.
- Atjaunināt pārredzamības ierakstus. Darbinieku privātuma politika prasa:
“[Pārzinis] Privātuma jomas vadītājam / PIMS vadītājam REG07 ir jāuztur darbinieku privātuma paziņojuma ieraksts, pirms darbinieku personas dati tiek tieši vai netieši vākti jaunam vai būtiski mainītam nolūkam.”
No sadaļas “Darbinieku datu vākšana un darbinieku privātuma paziņojumi”, politikas 4.2.3. punkts.
- Atjaunināt apstrādes uzskaiti. Darbinieku privātuma politika arī prasa:
“[Pārzinis] Procesa īpašniekam / uzņēmuma īpašniekam REG02 ir jāreģistrē darbinieku uzraudzības nolūks, darbinieku kopums, uzraudzības sistēma, uzraudzīto datu kategorijas, iekšējo saņēmēju kategorijas, ārējo saņēmēju kategorijas un glabāšanas sasaiste, pirms darbinieku uzraudzība tiek iespējota vai būtiski mainīta.”
No sadaļas “Darbinieku uzraudzība un augstas ietekmes HR apstrāde”, politikas 4.6.1. punkts.
- Ierobežot piekļuvi. Datu aizsardzības un privātuma politika MVU nosaka:
“Lietotāju piekļuve personas datiem jāierobežo līdz lomām ar dokumentētu biznesa vajadzību.”
No sadaļas “Pārvaldības prasības”, politikas 5.3.2. punkts.
Tiešie vadītāji nedrīkst automātiski saņemt neapstrādātus uzraudzības datus. HR, drošības, juridiskās nodaļas un vadības skatiem jābūt definētiem pēc nolūka un nepieciešamības. Piekļuve disciplinārajiem pierādījumiem ir atsevišķi jāapstiprina, jāreģistrē žurnālā un periodiski jāpārskata.
Praktisks HR uzraudzības apstiprinājuma ieraksts
Aizstāvamu uzraudzības rīka darbplūsmu var izveidot, izmantojot Clarysec reģistrus un apstiprinājumus.
| Clarysec ieraksts | Kas jāievada par uzraudzības rīku | Apstiprināšanas kontrolpunkts |
|---|---|---|
| REG02 apstrādes uzskaite | Darbinieku kopums, uzraudzīto datu kategorijas, nolūks, sistēmas nosaukums, iekšējie saņēmēji, ārējie saņēmēji, glabāšanas sasaiste | Jābūt pilnīgai pirms iespējošanas |
| REG07 privātuma paziņojuma ieraksts | Atjaunināts darbinieku paziņojuma teksts, vākšanas avots, pārredzamības laiks, atsauce uz darba attiecību uzsākšanu vai informētības pasākumu | Jāapstiprina pirms vākšanas |
| REG08 piegādātāja ieraksts | Piegādātāja nolūks, darbinieku personas datu kategorijas, mitināšanas reģions, apakšapstrādātāji, paziņošana par incidentiem, atdošanas vai dzēšanas noteikumi | Jāapstiprina pirms līguma parakstīšanas vai atjaunošanas |
| Piekļuves matrica | HR analītiķa loma, drošības loma, vadītāja skata ierobežojumi, priviliģēto administratoru saraksts, pārskatīšanas periodiskums | Jāapstiprina pirms piekļuves ražošanas videi |
| Glabāšanas grafiks | Neapstrādātu notikumu glabāšana, agregētas analītikas glabāšana, disciplinārās lietas glabāšana, dzēšanas trigeris | Jāsasaista ar likvidēšanas procesu |
| Risku izvērtēšana vai DPIA trigera pārskatīšana | Nepieciešamība, samērīgums, ietekme uz darbiniekiem, aizsardzības pasākumi, īpašo kategoriju risks, uzraudzības iejaukšanās pakāpe | Nepieciešama, ja risks ir augsts vai uzraudzība ir invazīva |
Tas sniedz organizācijai aizstāvamu atbildi, ja darbinieks jautā: “Kāpēc jūs to vācat?” vai auditors jautā: “Parādiet, kur šī uzraudzība tika apstiprināta.”
Dzīves cikla kontroles pasākumi: darba attiecību uzsākšana, lomu izmaiņas, darba attiecību izbeigšana un dzēšana
Darbinieku privātuma pārvaldībai ir jāseko darbinieka dzīves ciklam.
Darba attiecību uzsākšanas laikā privātuma un drošības pienākumi jāiekļauj nodarbinātības noteikumos, pieņemamā lietošanā, konfidencialitātē, informētības apmācībā un privātuma paziņojumos. ISO/IEC 27002:2022 kontroles pasākums 6.2 “Nodarbinātības noteikumi un nosacījumi” atbalsta šo gaidu, prasot informācijas drošības pienākumus atspoguļot nodarbinātības kārtībā.
Lomu izmaiņu laikā piekļuve ir jāpārskata. Vadītājam, kurš pāriet no HR uz finanšu funkciju, nevajadzētu saglabāt piekļuvi HRIS. Izstrādātājam, kurš vairs nepilda priviliģētu inženierijas lomu, nevajadzētu saglabāt piekļuvi ražošanas žurnāliem, kas satur darbinieku identifikatorus. Pilnvaru uzkrāšanās ir gan drošības risks, gan privātuma risks.
Zenith Blueprint posma “Kontroles pasākumi praksē” 16. solī skaidro ISO/IEC 27002:2022 kontroles pasākumu 6.5 “Pienākumi pēc darba attiecību izbeigšanas vai izmaiņām”:
“Ja darbinieks tiek pārcelts iekšēji, īpaša uzmanība jāpievērš piekļuves tiesībām. Iepriekšējās privilēģijas, kas vairs nav nepieciešamas, ir jāatsauc, lai nepieļautu ‘pilnvaru uzkrāšanos’.”
No posma “Kontroles pasākumi praksē”, 16. solis: personāla kontroles pasākumi II, darba attiecību izbeigšanas un lomu maiņas process, kontroles pasākums 6.5.
Darba attiecību izbeigšanas laikā piekļuves noņemšanai jābūt savlaicīgai un pilnīgai HRIS, darba samaksas sistēmās, VPN, identitātes nodrošinātājos, sadarbības platformās, dokumentu repozitorijos, fiziskās piekļuves sistēmās, priviliģētajos kontos un piegādātāju portālos. Aizejošajam personālam jāatgādina arī par turpmākajiem konfidencialitātes pienākumiem.
Glabāšana un dzēšana bieži ir vājākie dzīves cikla kontroles pasākumi. Veci darba samaksas eksporti paliek koplietojamos diskos. Bijušo darbinieku pastkastes tiek arhivētas bez pārskatīšanas. Personāla atlases mapes glabā CV bez termiņa ierobežojuma. Vadītāji disciplinārās piezīmes glabā lokāli. Rezerves kopijas saglabā ierakstus ilgi pēc tam, kad aktīvās sistēmas tos ir izdzēsušas.
Clarysec Datu glabāšanas un likvidēšanas politika Datu glabāšanas un likvidēšanas politika glabāšanu tieši sasaista ar privātuma pienākumiem:
“Nodrošināt, ka personu identificējošas informācijas (PII) glabāšana atbilst datu privātuma tiesību aktiem un organizācijas privātuma paziņojumiem.”
No sadaļas “Politikas ieviešanas prasības”, politikas 6.2.2.3. punkts.
Zenith Blueprint posma “Kontroles pasākumi praksē” 19. solī skaidro ISO/IEC 27002:2022 kontroles pasākumu 8.10 “Informācijas dzēšana”:
“Šis kontroles pasākums nodrošina, ka dati netiek glabāti ilgāk nekā nepieciešams, un, kad tie vairs nav vajadzīgi, tie ir droši un uzticami jāizdzēš.”
No posma “Kontroles pasākumi praksē”, 19. solis: tehnoloģiskie kontroles pasākumi I, kontroles pasākums 8.10.
Dzēšana jāpārvalda trīs līmeņos:
- Biznesa līmenī, nosakot glabāšanu personāla atlasei, darba samaksai, darbinieku labumiem, darba sniegumam, apmācībām, veselībai un darba aizsardzībai, piekļuves žurnāliem, uzraudzības ierakstiem, sūdzībām un darba attiecību izbeigšanas lietām.
- Sistēmu līmenī, konfigurējot glabāšanu HRIS, pieteikumu sistēmās, žurnālfiksēšanas platformās, pastkastēs, galiekārtu rīkos un rezerves kopijās, kur tas ir iespējams.
- Pierādījumu līmenī, uzturot dzēšanas žurnālus, likvidēšanas sertifikātus, apstiprinājumus un juridiskās saglabāšanas izņēmumus.
Ja HR nevar izskaidrot, kāpēc bijušā darbinieka uzraudzības ieraksti joprojām ir pieejami pēc diviem gadiem, organizācijai var būt GDPR pārskatatbildības problēma pat tad, ja pārkāpums nav noticis.
Darbinieku tiesību īstenošanas pieprasījumi un incidenti
Darbiniekiem ir tiesības uz piekļuvi, labošanu, dzēšanu, ierobežošanu, pārnesamību, ja tā piemērojama, un iebildumiem, ievērojot juridiskos nosacījumus un izņēmumus. Šie pieprasījumi var būt sensitīvāki nekā klientu pieprasījumi, jo tie bieži rodas sūdzību, disciplinārlietu, reorganizāciju, darba attiecību izbeigšanas vai trauksmes celšanas izmeklēšanu laikā.
Clarysec uzņēmuma privātuma politika prasa dokumentētu DSR procesu:
“Datu aizsardzības speciālistam (DPO) jāuztur dokumentēti procesi datu subjekta pieprasījuma (DSR) saņemšanai, validācijai, izsekošanai un atbildes sniegšanai.”
No sadaļas “Politikas ieviešanas prasības”, politikas 6.4.1. punkts.
Datu aizsardzības un privātuma politika MVU nosaka operacionālos termiņus:
“Privātuma koordinatoram pieprasījumi jāapstiprina 3 darba dienu laikā un jāsniedz atbilde 30 dienu laikā.”
No sadaļas “Politikas ieviešanas prasības”, politikas 6.5.2. punkts.
Darbinieku privātuma politika pievieno darbiniekiem specifisku maršrutēšanas prasību:
“[Pārzinis] Privātuma jomas vadītājam / PIMS vadītājam katrs darbinieka tiesību īstenošanas pieprasījums jāreģistrē vai jānovirza REG06 divu darbdienu laikā pēc saņemšanas.”
No sadaļas “Darbinieku tiesību īstenošana”, politikas 4.5.1. punkts.
HR komandas bieži pirmās saņem neformālus pieprasījumus, piemēram, “Atsūtiet man visu, kas jums ir par manu darba snieguma novērtējumu” vai “Es vēlos visus par mani savāktos uzraudzības datus.” Ja HR šādu pieprasījumu uztver tikai kā darba attiecību jautājumu, privātuma termiņi var tikt nokavēti.
Nobriedusi darbplūsma definē saņemšanas kanālus, identitātes validāciju, tvēruma precizēšanu, meklēšanas vietas, izņēmumu pārskatīšanu, trešo pušu datu apstrādi, atbildes apstiprināšanu un pierādījumu glabāšanu. Tā arī precizē, kad jāiesaista juridiskā nodaļa, HR, drošība un DPO.
Tāda pati pierādījumu disciplīna attiecas uz incidentiem. GDPR definē personas datu aizsardzības pārkāpumu kā drošības pārkāpumu, kas izraisa nejaušu vai nelikumīgu personas datu iznīcināšanu, nozaudēšanu, pārveidošanu, neatļautu izpaušanu vai piekļuvi tiem. Nepareizi adresēts e-pasts ar darba samaksas datiem, pārmērīga vadītāja piekļuve veselības ierakstiem vai kompromitēts HRIS konts var ierosināt privātuma pārkāpuma izvērtēšanu, ne tikai IT reaģēšanu uz incidentiem.
HR piegādātāji un slēptā apstrādātāju ķēde
Lielākā daļa darbinieku personas datu tagad plūst caur piegādātājiem. Darba samaksas pakalpojumu sniedzēji, HRIS platformas, personāla atlases sistēmas, iepriekšējās darbības pārbaudes pakalpojumi, darbinieku labumu administratori, mācību platformas, arodveselības pakalpojumu sniedzēji, iesaistes rīki un darbinieku uzraudzības pakalpojumu sniedzēji visi var apstrādāt darbinieku personas datus.
Pārziņa un apstrādātāja lomām jābūt skaidrām. Ja organizācija nosaka darbinieku datu apstrādes nolūkus un līdzekļus, tā darbojas kā pārzinis. Ja pakalpojumu sniedzējs apstrādā datus pēc pārziņa norādījumiem, tas parasti ir apstrādātājs. Apakšapstrādātāju ķēdēm ir nozīme, jo darbinieku dati var pārvietoties caur mitināšanas pakalpojumu sniedzējiem, analītikas rīkiem, atbalsta sistēmām un reģionālajiem saistītajiem uzņēmumiem.
Darbinieku privātuma politika prasa piegādātāju pārvaldību pirms HR piegādātāja piesaistes vai līguma atjaunošanas:
“[Pārzinis] Piegādātāja / iepirkuma īpašniekam REG08 ir jāreģistrē pakalpojuma nolūks, darbinieku personas datu kategorijas, apstrādes norādījumi, apstrādes vieta, apakšapstrādātāju iesaiste, gaidas attiecībā uz palīdzību tiesību īstenošanā, gaidas attiecībā uz paziņošanu par incidentiem un atdošanas vai dzēšanas gaidas, pirms tiek apstiprināta HR piegādātāja uzņemšana vai atjaunošana.”
No sadaļas “HR apstrādātāji, darba samaksa, HRIS, darbinieku labumi un pārbaudes piegādātāji”, politikas 4.7.2. punkts.
Clarysec Trešo pušu un piegādātāju drošības politika Trešo pušu un piegādātāju drošības politika to atbalsta, prasot piegādātāju pārvaldībā ietvert:
“Datu apstrādes prasības, tostarp glabāšanas vietu, piekļuves kontroles pasākumus un atdošanas vai iznīcināšanas klauzulas.”
No sadaļas “Pārvaldības prasības”, politikas 5.3.2. punkts.
Zenith Blueprint posma “Kontroles pasākumi praksē” 23. solī skaidro piegādātāju vienošanās saskaņā ar ISO/IEC 27002:2022 kontroles pasākumu 5.20 “Informācijas drošības iekļaušana piegādātāju līgumos”:
“Vienošanās struktūrai ir nozīme. Šīs klauzulas var būt iekļautas galvenajā pakalpojumu līgumā, atsevišķā datu apstrādes līgumā (DPA) vai patstāvīgā drošības pielikumā. Būtiski ir tas, ka tās pastāv un ka abas puses tās saprot un pieņem.”
No posma “Kontroles pasākumi praksē”, 23. solis: organizatoriskie kontroles pasākumi, kontroles pasākums 5.20.
HR piegādātājiem līguma kontrolsarakstā jāiekļauj nolūks, norādījumi, konfidencialitāte, piekļuves kontrole, šifrēšana, mitināšanas vieta, apakšapstrādātāju apstiprināšana, paziņošanas termiņi pārkāpuma gadījumā, DSR palīdzība, audita tiesības, glabāšana, atdošana, dzēšana un atbalsts līguma beigās.
Darbinieku privātuma pārvaldības savstarpējās atbilstības kartējums
Darbinieku privātums nav nošķirts no kiberdrošības pārvaldības. NIS2, DORA, NIST CSF 2.0 un COBIT 2019 visi nostiprina vienu un to pašu tēmu: organizācijām ir nepieciešama dokumentēta, pārskatatbildīga un testējama risku, piekļuves, piegādātāju, incidentu, apmācību un nepārtrauktības pārvaldība.
NIS2 Article 20 uzsver vadības struktūras apstiprinājumu, pārraudzību, atbildību un kiberdrošības apmācību. Article 21 prasa atbilstošus tehniskus, darbības un organizatoriskus kiberdrošības risku pārvaldības pasākumus, tostarp politikas risku analīzei, incidentu apstrādei, darbības nepārtrauktībai, piegādes ķēdes drošībai, HR drošībai, piekļuves kontrolei, aktīvu pārvaldībai, apmācībām, kriptogrāfijai un kontroles efektivitātei.
DORA ir būtiska finanšu iestādēm un IKT pakalpojumu sniedzējiem, kas tās apkalpo. Tā prasa IKT risku pārvaldību, incidentu ziņošanu, digitālās darbības noturības testēšanu, informācijas apmaiņu un IKT trešo pušu risku pārvaldību. HR SaaS rīki, identitātes sistēmas un pārvaldītie pakalpojumi var kļūt par šīs atkarību kartes daļu.
NIST CSF 2.0 pievieno GOVERN funkciju, kas paredz, ka organizācijas izprot juridiskos un regulatīvos pienākumus, ieinteresēto pušu gaidas, atkarības, riska apetīti un risku pārvaldības stratēģiju. Darbinieku privātums dabiski iekļaujas šajā pārvaldības slānī.
| Ietvars | Saistība ar darbinieku privātuma pārvaldību | Saistība ar Clarysec kontroles pasākumiem |
|---|---|---|
| GDPR | Tiesiskais pamats, pārredzamība, tiesības, īpašās kategorijas, pārkāpuma definīcija, pārskatatbildība, glabāšana | Darbinieku privātuma politika, Datu aizsardzības un privātuma politika, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | PIMS lomas, privātuma kontroles pasākumi, dokumentēta apstrāde, pārskatatbildība, privātuma operācijas | Darbinieku privātuma darbības modelis, PIMS reģistri, privātuma paziņojumi, tiesību īstenošanas darbplūsma |
| ISO/IEC 27001:2022 | Konteksts, ieinteresētās puses, juridiskie pienākumi, līderība, politika, pienākumi, nepārtraukta uzlabošana | IDPS pārvaldība, augstākās vadības atbildība, audita pierādījumi |
| ISO/IEC 27002:2022 | PII aizsardzība, nodarbinātības noteikumi, izbeigšanas pienākumi, dzēšana, piegādātāju līgumi, piekļuves kontrole | Zenith Controls kartējums 5.34, 6.2, 6.5 un atbalstošajiem kontroles pasākumiem |
| NIS2 | HR drošība, piekļuves kontrole, aktīvu pārvaldība, incidentu apstrāde, piegādes ķēdes drošība, apmācības | Savstarpējās atbilstības pārvaldība digitālo pakalpojumu sniedzējiem un būtiskām vai svarīgām vienībām |
| DORA | IKT trešo pušu risks, darbības noturība, incidentu apstrāde, testēšana, atkarību pārvaldība | HR SaaS piegādātāju uzraudzība, ja finanšu iestādes vai IKT pakalpojumu sniedzēji ir piemērošanas jomā |
| NIST CSF 2.0 | Pārvaldība, ieinteresēto pušu gaidas, juridiskie un privātuma pienākumi, riska profili, rīcības plāni | Pašreizējais un mērķa profils darbinieku privātuma briedumam |
| COBIT 2019 | Pārvaldības mērķi, vadības pārskatatbildība, atbildība par risku, kontroles pasākumu uzraudzība | ISACA stila apliecinājums par atbildību, procesa veiktspēju un pierādījumiem |
Ko jautās auditori
Dažādi auditori vienu un to pašu HR procesu aplūko caur dažādām prizmām. Spēcīgai darbinieku privātuma programmai jāapmierina tās visas, neveidojot atsevišķus pierādījumu silosus.
| Auditora perspektīva | Iespējamais audita jautājums | Sagaidāmie pierādījumi |
|---|---|---|
| ISO/IEC 27701:2025 PIMS auditors | Vai darbinieku personas dati tiek pārvaldīti ar definētām lomām, ierakstiem, paziņojumiem, tiesību īstenošanas darbplūsmām un apstrādātāju uzraudzību? | REG02, REG06, REG07, REG08, privātuma politika, darbinieku paziņojums, lomu piešķīrumi |
| ISO/IEC 27001:2022 auditors | Vai juridiskās, regulatīvās, līgumiskās un ieinteresēto pušu prasības ir atspoguļotas piemērošanas jomā, politikā, riska apstrādē un kontroles pasākumos? | IDPS darbības joma, riska reģistrs, Piemērojamības paziņojums, politiku apstiprinājumi, vadības pārskatīšana, iekšējā audita rezultāti |
| ISO/IEC 27002:2022 kontroles pasākumu auditors | Vai ir ieviesta PII aizsardzība, nodarbinātības noteikumi, piekļuves izmaiņas, dzēšana un piegādātāju līgumi? | Piekļuves tiesību pārskatīšana, nodarbinātības klauzulas, darba attiecību izbeigšanas kontrolsaraksts, dzēšanas žurnāli, piegādātāja drošības pielikums |
| GDPR auditors vai regulators | Vai pārzinis var pierādīt tiesisko pamatu, pārredzamību, minimizēšanu, glabāšanu, tiesību īstenošanu un pārkāpumu triāžu? | Apstrādes ieraksti, paziņojumi, DSR izsekotājs, tiesiskā pamata izvērtējums, DPIA vai riska pārskatīšana, pārkāpumu reģistrs |
| NIST CSF 2.0 izvērtētājs | Vai darbinieku privātuma risks parādās organizācijas kontekstā, ieinteresēto pušu gaidās, atkarībās un mērķa profila trūkumos? | Pašreizējais profils, mērķa profils, prioritizēts rīcības plāns, riska reģistrs, atkarību kartēšana |
| COBIT 2019 vai ISACA auditors | Vai pārvaldības mērķi, pārskatatbildība, veiktspējas rādītāji, atbildība par risku un kontroles pasākumu uzraudzība darbojas efektīvi? | RACI, KPI, kontroles testēšanas rezultāti, problēmu žurnāli, vadības ziņošana, trūkumu novēršanas izsekošana |
Zenith Blueprint nostiprina šo uz pierādījumiem vērsto audita skatījumu PII aizsardzībai:
“No audita perspektīvas šis kontroles pasākums arvien vairāk nonāk uzmanības centrā. Auditori, regulatori un klienti vēlas redzēt:
✓ Kur atrodas PII,
✓ Kāds tiesiskais pamats regulē tās apstrādi,
✓ Kā piekļuve tiek ierobežota,
✓ Kā tiek ziņots par incidentiem,
✓ Un kā organizācija ievēro tiesības un uztur pārredzamību.”
No posma “Kontroles pasākumi praksē”, 23. solis: organizatoriskie kontroles pasākumi, kontroles pasākums 5.34.
Šis saraksts ir praktiska darbinieku privātuma audita darba kārtība.
90 dienu sprints auditam gatava darbinieku privātuma izveidei
Organizācijām nav jāatrisina viss uzreiz. Fokusēts 90 dienu sprints var izveidot pamatu.
| Laika grafiks | Darbība | Rezultāts |
|---|---|---|
| 1.–15. diena | Identificēt darbinieku privātuma piemērošanas jomu HR sistēmās, darba samaksā, personāla atlasē, uzraudzībā, piekļuves kontrolē, sadarbības rīkos un piegādātāju vidē | Piemērošanas jomas karte un procesu īpašnieku saraksts |
| 16.–35. diena | Izveidot vai atjaunināt REG02 darbinieku apstrādei | Datu kategorijas, nolūki, tiesiskie pamati, darbinieku kopumi, sistēmas, saņēmēji, glabāšanas sasaistes |
| 36.–50. diena | Atjaunināt darbinieku privātuma paziņojumus REG07 | Paziņojumu ieraksti par vākšanas avotiem, uzraudzību, saņēmējiem, glabāšanu, tiesībām, piegādātāju apstrādi |
| 51.–65. diena | Pārskatīt piekļuves un lomu balstītās tiesības | Piekļuves matrica, novērsta pilnvaru uzkrāšanās, priviliģētās piekļuves pārskatīšanas pierādījumi |
| 66.–75. diena | Pārskatīt HR piegādātājus REG08 | Apstrādes vietas, apakšapstrādātāji, incidentu gaidas, DSR palīdzība, atdošanas vai dzēšanas noteikumi |
| 76.–85. diena | Testēt tiesību īstenošanas un incidentu darbplūsmas | Galda mācību rezultāti darbinieka DSR un darba samaksas pārkāpuma scenārijiem |
| 86.–90. diena | Ziņot vadībai | Trūkumu pārskats, trūkumu novēršanas īpašnieki, riska lēmumi, ISO/IEC 27701:2025 un GDPR gatavības skatījums |
Biežākās kļūdas, no kurām jāizvairās, ir HR uzskatīšana par izņēmumu tikai tāpēc, ka tas ir iekšējs process, neskaidru tiesiskā pamata aprakstu izmantošana, drošības uzraudzības sajaukšana ar produktivitātes novērošanu, nekontrolētas vadītāju piekļuves atļaušana, HR SaaS ieviešana bez privātuma pārskatīšanas, bijušo darbinieku datu glabāšana bez termiņa un darbinieku DSR apstrādes neizmēģināšana.
Pārvērtiet aklo zonu pārvaldītā sistēmā
Darbinieku privātuma pārvaldība saskaņā ar ISO/IEC 27701:2025 un GDPR netiek atrisināta, publicējot paziņojumu. Tā tiek atrisināta, izveidojot atkārtojamu darbības modeli: apstrādes uzskaite, tiesiskā pamata kartēšana, pārredzamība, piekļuves kontrole, piegādātāju pārvaldība, glabāšana, dzēšana, tiesību īstenošana, reaģēšana uz pārkāpumiem un audita pierādījumi.
Clarysec dod komandām struktūru, lai to izdarītu, nesākot no tukšas lapas:
- Izmantojiet Darbinieku privātuma politiku, lai pārvaldītu HR apstrādi, uzraudzību, darbinieku paziņojumus, tiesību īstenošanas pieprasījumus un HR piegādātājus.
- Izmantojiet Datu aizsardzības un privātuma politiku un Datu aizsardzības un privātuma politiku MVU, lai nostiprinātu tiesisko pamatu, reģistrus, piekļuves ierobežojumus un DSR darbplūsmas.
- Izmantojiet Pieņemamas lietošanas politiku un Pieņemamas lietošanas politiku MVU, lai definētu privātumu respektējošas uzraudzības robežas.
- Izmantojiet Datu glabāšanas un likvidēšanas politiku, lai saskaņotu darbinieku datu glabāšanu un dzēšanu ar privātuma paziņojumiem un juridiskajiem pienākumiem.
- Izmantojiet Trešo pušu un piegādātāju drošības politiku, lai kontrolētu HR apstrādātājus, darba samaksu, HRIS, darbinieku labumus, pārbaudes un uzraudzības piegādātājus.
- Izmantojiet Zenith Blueprint, lai ieviestu 30 soļu ceļakarti no pārvaldības līdz kontroles pasākumu darbībai un gatavībai auditam.
- Izmantojiet Zenith Controls kā savstarpējās atbilstības kompasu GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 un COBIT 2019 saskaņošanai.
Ja jūsu HR komanda gatavojas ieviest uzraudzības rīku, atjaunot HRIS līgumu, atbildēt uz darbinieka tiesību īstenošanas pieprasījumu vai gatavoties PIMS auditam, sāciet ar vienu jautājumu:
Vai mēs varam pierādīt, kādus darbinieku personas datus apstrādājam, kāpēc tos apstrādājam, kas tiem var piekļūt, cik ilgi tos glabājam, kuri piegādātāji tos apstrādā un kā darbinieki var īstenot savas tiesības?
Ja atbilde vēl nav “jā”, Clarysec var palīdzēt izveidot pierādījumu ķēdi. Lejupielādējiet Clarysec darbinieku privātuma politikas rīkkopu, pārskatiet savu HR apstrādes uzskaiti vai ieplānojiet privātuma pārvaldības izvērtēšanu, lai darbinieku privātumu pārvērstu no audita pārsteiguma par pārvaldītu, izmērāmu programmu.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


