Ład prywatności pracowników zgodny z GDPR i ISO/IEC 27701

Sarah, CISO szybko rosnącej spółki SaaS, weszła na spotkanie otwierające audyt z pełnym przekonaniem, że organizacja jest przygotowana.
Jej zespół przez ostatni rok utwardzał platformy dostępne dla klientów, dostosowywał SZBI do ISO/IEC 27001:2022 i dokumentował zabezpieczenia GDPR dla danych klientów. Kwestionariusze bezpieczeństwa wyglądały lepiej. Due diligence klientów przebiegało szybciej. Zarząd wreszcie zaczął postrzegać zgodność jako wsparcie sprzedaży.
Wtedy audytor wiodący zmienił kierunek rozmowy.
„Ład nad danymi klientów wygląda solidnie” — powiedział. „Porozmawiajmy teraz o Państwa wewnętrznych osobach, których dane dotyczą. O pracownikach”.
Poprosił o opis cyklu życia danych od aplikowania o pracę do zakończenia współpracy. Poprosił o podstawę prawną i ocenę proporcjonalności dla nowego narzędzia monitorowania pracy zdalnej. Poprosił o aneks bezpieczeństwa dostawcy chmurowego HRIS. Zapytał, jak po zmianach ról przeglądany jest dostęp do naliczania wynagrodzeń, dokumentacji medycznej, notatek dyscyplinarnych i danych z monitorowania.
W sali zapadła cisza.
Organizacja Sarah miała polityki, ale były one rozproszone po dokumentach HR, procedurach IT, wzorach zakupowych i folderach prawnych. Prywatność pracowników traktowano jako „sprawę HR”, odseparowaną od architektury bezpieczeństwa, ryzyka dostawców, reagowania na incydenty, kontroli dostępu i dowodów audytowych. Firma skupiła się na drzwiach frontowych, czyli danych klientów, pozostawiając wewnętrzne drzwi HR pod luźnym nadzorem.
Na tym polega rzeczywisty problem ładu prywatności pracowników. Nie chodzi o to, czy organizacja ma klauzulę informacyjną, lecz o to, czy potrafi wykazać — czynność po czynności — że PII pracowników są zbierane rzetelnie, wykorzystywane w określonym celu, chronione zgodnie z zasadą najmniejszych uprawnień, przechowywane tylko tak długo, jak to konieczne, ujawniane w sposób przejrzysty oraz usuwane albo zwracane po zakończeniu relacji.
ISO/IEC 27701:2025 i GDPR kierują organizacje w stronę operacyjnego systemu zarządzania informacjami o prywatności, a nie statycznej biblioteki polityk. Dla CISO, liderów HR, menedżerów zgodności, audytorów i właścicieli biznesowych celem jest przekształcenie prywatności pracowników w nadzorowany proces z właścicielami odpowiedzialnymi za wynik, rejestrami, dowodami, kontrolami dostawców i nadzorem organu zarządzającego.
Podejście Clarysec jest celowo praktyczne. Łączy model PIMS według ISO/IEC 27701:2025, rozliczalność GDPR, ład ISO/IEC 27001:2022, zabezpieczenia ISO/IEC 27002:2022 oraz oczekiwania zgodności wieloreżimowej wynikające z NIS2, DORA, NIST CSF 2.0 i COBIT 2019 w jeden gotowy do audytu model operacyjny.
Dlaczego prywatność pracowników jest martwym punktem CISO
Wiele organizacji rozwija ład prywatności najpierw wokół klientów. Klauzule informacyjne dla klientów, banery cookie, ewidencje zgód marketingowych, umowy z podmiotami przetwarzającymi i komunikacja o naruszeniach kierowana do klientów są widoczne dla nabywców, regulatorów i zespołów sprzedaży.
Prywatność pracowników jest bardziej rozproszona.
PII pracowników pojawiają się w rekrutacji, wdrożeniu, naliczaniu wynagrodzeń, świadczeniach, zarządzaniu dostępem, logach bezpieczeństwa, zarządzaniu urządzeniami, narzędziach produktywności, platformach współpracy, ocenach wyników, systemach szkoleniowych, systemach podróży służbowych, kanałach zgłaszania nieprawidłowości, sprawdzeniu przeszłości, dokumentacji BHP oraz archiwach po zakończeniu współpracy.
Na gruncie GDPR dane osobowe obejmują informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby. Przetwarzanie obejmuje zbieranie, przechowywanie, pobieranie, wykorzystywanie, ujawnianie, usuwanie i niszczenie. Oznacza to, że większość działań HR i technologii używanych do zarządzania personelem ma znaczenie z perspektywy GDPR.
Dane pracowników często obejmują również kategorie podwyższonego ryzyka. Informacje o zdrowiu mogą pojawiać się w dokumentacji zwolnień chorobowych lub medycyny pracy. Przynależność do związków zawodowych może być przetwarzana przy naliczaniu wynagrodzeń lub w relacjach pracowniczych. Dane biometryczne mogą być wykorzystywane do dostępu fizycznego, ewidencji czasu pracy lub weryfikacji tożsamości. GDPR Article 9 wprowadza surowsze warunki dla szczególnych kategorii danych osobowych, dlatego HR nie może opierać się na ogólnym uzasadnieniu „potrzeby biznesowej”.
Relacja zatrudnienia powoduje także złożoność prawną. Zgoda może być niewiarygodna, ponieważ pracownicy mogą nie czuć się swobodnie, odmawiając. Wiele czynności przetwarzania opiera się zamiast tego na umowie, obowiązku prawnym, prawnie uzasadnionym interesie lub szczególnych wymogach prawa pracy, zależnie od jurysdykcji i celu.
Praktyczna konsekwencja jest prosta: prywatnością pracowników nie da się zarządzać jednym ogólnym zabezpieczeniem. Naliczanie wynagrodzeń, monitorowanie w miejscu pracy, weryfikacja kandydatów, zarządzanie kontaktami alarmowymi, rejestrowanie dostępu i obsługa spraw dyscyplinarnych wymagają różnych celów, podstaw prawnych, reguł retencji, ograniczeń dostępu, obowiązków dostawców i dowodów.
Polityka prywatności pracowników Clarysec Polityka prywatności pracowników przekłada tę szczegółowość na działanie:
„[Administrator] Właściciel procesu / właściciel biznesowy MUSI udokumentować kategorie PII pracowników, populację pracowników, źródło zbierania danych, cel przetwarzania, system, kategorię odbiorców wewnętrznych, kategorię odbiorców zewnętrznych oraz powiązanie z retencją w REG02 przed zatwierdzeniem czynności przetwarzania”.
Z sekcji „Inwentarz przetwarzania danych pracowników i cele przetwarzania HR”, klauzula polityki 4.1.2.
Ta klauzula zmienia model operacyjny. HR nie może po prostu uruchomić nowego narzędzia lub procesu. Przed zatwierdzeniem właściciel musi udokumentować, co jest zbierane, dlaczego jest zbierane, kto otrzymuje dane, gdzie dane się znajdują i w jaki sposób powiązano je z retencją.
Fundament GDPR: zgodność z prawem, rzetelność, ograniczenie i możliwość wykazania
GDPR Article 5 określa punkt odniesienia dla ładu prywatności pracowników: zgodność z prawem, rzetelność i przejrzystość, ograniczenie celu, minimalizację danych, prawidłowość, ograniczenie przechowywania, integralność i poufność oraz rozliczalność.
Dla zespołów HR zasady te przekładają się na praktyczne pytania:
| Zasada GDPR | Pytanie dotyczące prywatności pracowników | Dowody do utrzymywania |
|---|---|---|
| Zgodność z prawem, rzetelność, przejrzystość | Jaka podstawa prawna ma zastosowanie i w jaki sposób poinformowano pracowników? | Ewidencja podstawy prawnej, klauzula informacyjna dla pracowników, informacja o monitorowaniu |
| Ograniczenie celu | Czy dane są wykorzystywane wyłącznie do zatwierdzonego celu HR, bezpieczeństwa, naliczania wynagrodzeń lub celu prawnego? | REG02 — inwentarz przetwarzania, opis celu, zapis zatwierdzenia |
| Minimalizacja danych | Czy zbierane są wyłącznie niezbędne pola danych pracowników? | Przegląd kategorii danych, konfiguracja systemu, DPIA lub przegląd ryzyka |
| Prawidłowość | Jak korygowane są rejestry HR i jak utrzymuje się ich aktualność? | Proces sprostowania danych, logi zmian HRIS, zapisy samoobsługi pracowniczej |
| Ograniczenie przechowywania | Kiedy dane pracowników są usuwane lub anonimizowane? | Harmonogram retencji, logi utylizacji, rejestr blokady prawnej |
| Integralność i poufność | Kto może uzyskać dostęp do PII pracowników i jak są one chronione? | Macierz dostępu, przeglądy dostępu, zapisy szyfrowania, logi dostępu uprzywilejowanego |
| Rozliczalność | Czy organizacja potrafi wykazać powyższe? | Polityki, rejestry, zatwierdzenia, logi audytowe, zapisy szkoleń, przegląd zarządzania |
Polityka ochrony danych i prywatności Clarysec Polityka ochrony danych i prywatności wskazuje zasadę podstawy prawnej bezpośrednio:
„Każde przetwarzanie powinno opierać się na ważnej podstawie prawnej, np. zgodzie, umowie lub obowiązku prawnym”.
Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.1.1.
Dla MŚP Data Protection and Privacy Policy-sme Clarysec Polityka ochrony danych i prywatności — MŚP wprost obejmuje zakresem dane personelu:
„Niniejsza polityka ma zastosowanie do danych dotyczących klientów, personelu, dostawców oraz wszelkich innych możliwych do zidentyfikowania osób”.
Z sekcji „Zakres”, klauzula polityki 2.2.
Ta sama polityka dla MŚP przekłada rozliczalność na wymóg prowadzenia rejestru:
„Koordynator ds. prywatności MUSI prowadzić rejestr wszystkich czynności przetwarzania danych osobowych, w tym kategorii danych, celu, podstawy prawnej i okresów retencji”.
Z sekcji „Wymagania dotyczące ładu zarządczego”, klauzula polityki 5.2.1.
W przypadku prywatności pracowników rejestr nie jest biurokracją. Jest podstawą kontroli. Bez niego organizacja nie potrafi wiarygodnie odpowiedzieć na podstawowe pytania audytowe: które systemy HR zawierają PII pracowników, jaka podstawa prawna wspiera analitykę pracowniczą, którzy menedżerowie widzą dane płacowe, kiedy usuwane są dane nieprzyjętych kandydatów oraz który dostawca hostuje dokumentację medycyny pracy.
ISO/IEC 27701:2025 i ISO/IEC 27001:2022: od polityki HR do dowodów PIMS
ISO/IEC 27701:2025 rozszerza ład prywatności do uporządkowanego systemu zarządzania informacjami o prywatności, czyli PIMS. W przypadku prywatności pracowników oznacza to, że dane HR muszą być nadzorowane poprzez zdefiniowane role, udokumentowane czynności przetwarzania, klauzule informacyjne, obsługę praw osób, nadzór nad dostawcami, reguły retencji, procesy incydentowe i ciągłe doskonalenie.
Naturalnie wpisuje się to w ISO/IEC 27001:2022. Prywatność pracowników należy uwzględnić w SZBI, ponieważ zależy od tych samych dyscyplin systemu zarządzania: zakresu, kontekstu, zainteresowanych stron, przywództwa, oceny ryzyka, zabezpieczeń, dowodów, monitorowania, audytu wewnętrznego, przeglądu zarządzania i doskonalenia.
Szczególnie istotne są trzy klauzule ISO/IEC 27001:2022:
- Klauzula 4.1, Kontekst organizacji, wymaga od organizacji zrozumienia kwestii wewnętrznych i zewnętrznych, w tym obowiązków prawnych i obowiązków dotyczących prywatności pracowników.
- Klauzula 4.2, Potrzeby i oczekiwania zainteresowanych stron, obejmuje pracowników, regulatorów, klientów, audytorów, dostawców, ubezpieczycieli oraz rady pracowników, jeżeli mają zastosowanie.
- Klauzula 5.1, Przywództwo i zaangażowanie, wymaga od najwyższego kierownictwa zintegrowania SZBI z procesami biznesowymi i wspierania ciągłego doskonalenia.
Zenith Blueprint: An Auditor’s 30-Step Roadmap Clarysec Zenith Blueprint określa praktyczną podstawę w fazie Controls in Action, Step 23, omawiając zabezpieczenie ISO/IEC 27002:2022 5.34, Privacy and Protection of Personally Identifiable Information:
„Podstawą tego zabezpieczenia jest świadomość danych. Organizacja musi wiedzieć, jakie PII zbiera, gdzie się one znajdują, dlaczego są przetwarzane i kto może uzyskać do nich dostęp. Bez tej podstawy wszelkie deklaracje dotyczące prywatności są puste”.
Z fazy Controls in Action, Step 23: Zabezpieczenia organizacyjne, Control 5.34.
Zenith Controls: The Cross-Compliance Guide Clarysec Zenith Controls wskazuje powiązane tematycznie zabezpieczenia ISO/IEC 27002:2022 jako „Privacy and Protection of PII” control 5.34, „Terms and Conditions of Employment” control 6.2 oraz „Responsibilities After Termination or Change of Employment” control 6.5.
Te zabezpieczenia pokazują, dlaczego prywatność pracowników nie jest wyłącznie sprawą zespołu prywatności. Dotyczy warunków zatrudnienia, dopuszczalnego użytkowania, poufności, zmian ról, przeglądów dostępu, zakończenia współpracy, umów z dostawcami, monitorowania bezpieczeństwa oraz obowiązków po ustaniu zatrudnienia.
Siedem pytań ładu prywatności pracowników
Praktyczny program prywatności pracowników zaczyna się od siedmiu pytań operacyjnych. Każde pytanie musi prowadzić do dowodów, a nie tylko do dyskusji.
| Pytanie nadzorcze | Dowody do utrzymywania | Typowy właściciel |
|---|---|---|
| Jakie PII pracowników przetwarzamy? | Inwentarz przetwarzania HR, kategorie danych, lista systemów, populacja pracowników | Właściciel procesu HR i lider ds. prywatności |
| Dlaczego je przetwarzamy? | Opis celu, podstawa prawna, przesłanka dla szczególnej kategorii danych, gdy jest wymagana | Właściciel procesu oraz DPO lub lider ds. prywatności |
| Kto może uzyskać do nich dostęp? | Macierz dostępu oparta na rolach, zapisy zatwierdzeń, przegląd dostępu uprzywilejowanego | HR, IT, bezpieczeństwo |
| Co wiedzą pracownicy? | Klauzula informacyjna dla pracowników, informacje przekazywane przy wdrożeniu, informacja o monitorowaniu, zapisy działań świadomościowych | Lider ds. prywatności i HR |
| Jak długo je przechowujemy? | Harmonogram retencji, reguły usuwania, wyjątki wynikające z blokady prawnej, logi utylizacji | Właściciel dokumentacji i HR |
| Którzy dostawcy mają z nimi styczność? | HRIS, naliczanie wynagrodzeń, weryfikacja przeszłości, świadczenia, DPA, przegląd podwykonawców przetwarzania, klauzule usuwania | Zakupy i właściciel dostawcy |
| Jak odpowiadamy na wnioski o realizację praw i incydenty? | Rejestr DSR, proces odpowiedzi, zapisy triażu naruszeń, decyzje dotyczące powiadomień | DPO, lider ds. prywatności, dział prawny, bezpieczeństwo |
Ten model jest oparty na dowodach, ponieważ audytorzy nie chcą jedynie usłyszeć, że dane HR są chronione. Chcą zobaczyć rejestr, klauzulę informacyjną, przegląd dostępu, rekord dostawcy, harmonogram retencji, log usunięcia i proces obsługi incydentów.
Monitorowanie w miejscu pracy: test o wysokim poziomie tarcia
Monitorowanie w miejscu pracy to obszar, w którym ład prywatności pracowników jest najczęściej weryfikowany. Monitorowanie może być uzasadnione, ale musi być proporcjonalne, przejrzyste, powiązane z celem i objęte kontrolą dostępu. „Monitorowanie bezpieczeństwa” nie może stać się blankietowym uzasadnieniem dla nadzoru produktywności, punktacji behawioralnej, rejestrowania naciśnięć klawiszy, ukrytego nagrywania lub nadmiernego profilowania pracowników.
Acceptable Use Policy-sme Clarysec Polityka dopuszczalnego użytkowania — MŚP wyznacza praktyczną granicę:
„Monitorowanie MUSI być ograniczone do uzasadnionych celów biznesowych i prowadzone zgodnie z obowiązującymi przepisami o ochronie prywatności”.
Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.3.2.
Dla środowisk korporacyjnych Polityka dopuszczalnego użytkowania Clarysec Polityka dopuszczalnego użytkowania wymaga komunikowania oczekiwań dotyczących monitorowania:
„Ujawnione użytkownikom poprzez wdrożenie, klauzule informacyjne i szkolenie z zakresu świadomości”.
Z sekcji „Egzekwowanie i zgodność”, klauzula polityki 8.1.2.2.
Dojrzały proces zatwierdzania nowego narzędzia do monitorowania produktywności powinien przed uruchomieniem obejmować następujące kroki:
- Precyzyjnie zdefiniować cel, na przykład monitorowanie bezpieczeństwa, planowanie zasobów pracowniczych, wykrywanie ryzyka insider, analitykę produktywności lub dowody dyscyplinarne.
- Zidentyfikować populację pracowników, w tym pracowników, kontraktorów, pracowników zdalnych, użytkowników uprzywilejowanych lub funkcje regulowane.
- Udokumentować monitorowane kategorie danych, takie jak użycie aplikacji, adresy URL, zrzuty ekranu, lokalizacja, metadane komunikacji lub treść.
- Potwierdzić podstawę prawną i niezbędność. Jeżeli stosuje się prawnie uzasadniony interes, należy udokumentować proporcjonalność, środki ochrony i wpływ na pracowników.
- Zaktualizować zapisy przejrzystości. Polityka prywatności pracowników wymaga:
„[Administrator] Lider ds. prywatności / menedżer PIMS MUSI utrzymywać rekord klauzuli informacyjnej dla pracowników w REG07 przed bezpośrednim lub pośrednim zebraniem PII pracowników w nowym lub istotnie zmienionym celu”.
Z sekcji „Zbieranie danych pracowników i klauzule informacyjne dla pracowników”, klauzula polityki 4.2.3.
- Zaktualizować inwentarz przetwarzania. Polityka prywatności pracowników wymaga również:
„[Administrator] Właściciel procesu / właściciel biznesowy MUSI odnotować cel monitorowania pracowników, populację pracowników, system monitorowania, monitorowane kategorie danych, kategorie odbiorców wewnętrznych, kategorie odbiorców zewnętrznych oraz powiązanie z retencją w REG02 przed włączeniem lub istotną zmianą monitorowania pracowników”.
Z sekcji „Monitorowanie pracowników i przetwarzanie HR o istotnym wpływie”, klauzula polityki 4.6.1.
- Ograniczyć dostęp. Data Protection and Privacy Policy-sme wskazuje:
„Dostęp użytkowników do danych osobowych MUSI być ograniczony do ról z udokumentowaną potrzebą biznesową”.
Z sekcji „Wymagania dotyczące ładu zarządczego”, klauzula polityki 5.3.2.
Kierownicy liniowi nie powinni automatycznie otrzymywać surowych danych z monitorowania. Widoki HR, bezpieczeństwa, działu prawnego i kierownictwa powinny być definiowane według celu i potrzeby. Dostęp do dowodów dyscyplinarnych powinien być oddzielnie zatwierdzany, logowany i okresowo przeglądany.
Praktyczny rekord zatwierdzenia monitorowania HR
Możliwy do obrony proces dla narzędzia monitorującego można zbudować z wykorzystaniem rejestrów i zatwierdzeń Clarysec.
| Rekord Clarysec | Co wpisać dla narzędzia monitorującego | Punkt zatwierdzenia |
|---|---|---|
| REG02 — inwentarz przetwarzania | Populacja pracowników, monitorowane kategorie danych, cel, nazwa systemu, odbiorcy wewnętrzni, odbiorcy zewnętrzni, powiązanie z retencją | MUSI być kompletny przed włączeniem |
| REG07 — rekord klauzuli informacyjnej | Zaktualizowana treść klauzuli dla pracowników, źródło zbierania danych, moment przekazania informacji, odniesienie do wdrożenia lub działań świadomościowych | MUSI być zatwierdzony przed zebraniem danych |
| REG08 — rekord dostawcy | Cel dostawcy, kategorie PII pracowników, region hostingu, podwykonawcy przetwarzania, powiadomienie o incydencie, warunki zwrotu lub usunięcia | MUSI być zatwierdzony przed podpisaniem lub odnowieniem umowy |
| Macierz dostępu | Rola analityka HR, rola bezpieczeństwa, limity widoku menedżera, lista administratorów uprzywilejowanych, częstotliwość przeglądu | MUSI być zatwierdzona przed dostępem do środowiska produkcyjnego |
| Harmonogram retencji | Retencja surowych zdarzeń, retencja zagregowanej analityki, retencja spraw dyscyplinarnych, wyzwalacz usunięcia | MUSI być powiązany z procesem utylizacji |
| Ocena ryzyka lub przegląd kryteriów obowiązku przeprowadzenia DPIA | Niezbędność, proporcjonalność, wpływ na pracowników, środki ochrony, ryzyko szczególnych kategorii danych, inwazyjność monitorowania | Wymagane, gdy ryzyko jest wysokie lub monitorowanie jest inwazyjne |
Daje to organizacji możliwą do obrony odpowiedź, gdy pracownik pyta: „Dlaczego to zbieracie?” albo gdy audytor pyta: „Proszę pokazać, gdzie zatwierdzono to monitorowanie”.
Kontrole cyklu życia: wdrożenie, zmiany ról, zakończenie współpracy i usuwanie
Ład prywatności pracowników musi podążać za cyklem życia pracownika.
Podczas wdrożenia obowiązki dotyczące prywatności i bezpieczeństwa powinny być włączone do warunków zatrudnienia, zasad dopuszczalnego użytkowania, poufności, szkolenia z zakresu świadomości i klauzul informacyjnych. Zabezpieczenie ISO/IEC 27002:2022 6.2, Terms and conditions of employment, wspiera to oczekiwanie, wymagając, aby obowiązki w zakresie bezpieczeństwa informacji były odzwierciedlone w ustaleniach dotyczących zatrudnienia.
Podczas zmian ról dostęp musi być przeglądany. Menedżer przechodzący z HR do Finansów nie powinien zachowywać dostępu do HRIS. Programista odchodzący z uprzywilejowanej roli inżynieryjnej nie powinien zachowywać dostępu do logów produkcyjnych zawierających identyfikatory pracowników. Kumulacja uprawnień jest zarówno ryzykiem bezpieczeństwa, jak i ryzykiem prywatności.
Zenith Blueprint, w fazie Controls in Action, Step 16, wyjaśnia zabezpieczenie ISO/IEC 27002:2022 6.5, Responsibilities After Termination or Change of Employment:
„Jeżeli pracownik przechodzi wewnętrznie na inne stanowisko, szczególną uwagę należy poświęcić uprawnieniom dostępu. Poprzednie uprawnienia, które nie są już potrzebne, MUSZĄ zostać cofnięte, aby uniknąć kumulacji uprawnień”.
Z fazy Controls in Action, Step 16: People Controls II, proces offboardingu i zmiany roli, Control 6.5.
Podczas zakończenia współpracy odebranie dostępu musi być terminowe i kompletne w HRIS, systemach naliczania wynagrodzeń, VPN, dostawcach tożsamości, platformach współpracy, repozytoriach dokumentów, dostępie fizycznym, kontach uprzywilejowanych i portalach dostawców. Osobom odchodzącym należy również przypomnieć o dalszych obowiązkach dotyczących poufności.
Retencja i usuwanie są często najsłabszymi kontrolami cyklu życia. Stare eksporty płacowe pozostają na dyskach współdzielonych. Skrzynki pocztowe byłych pracowników są archiwizowane bez przeglądu. Foldery rekrutacyjne przechowują CV bezterminowo. Menedżerowie trzymają lokalnie notatki dyscyplinarne. Kopie zapasowe zachowują rekordy długo po usunięciu ich z aktywnych systemów.
Polityka retencji i utylizacji danych Clarysec Polityka retencji i utylizacji danych wiąże retencję bezpośrednio z obowiązkami dotyczącymi prywatności:
„Zapewnić, aby retencja informacji umożliwiających identyfikację osoby (PII) była zgodna z przepisami o prywatności danych oraz klauzulami informacyjnymi organizacji”.
Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.2.2.3.
Zenith Blueprint, w fazie Controls in Action, Step 19, wyjaśnia zabezpieczenie ISO/IEC 27002:2022 8.10, Information Deletion:
„To zabezpieczenie zapewnia, że dane nie są przechowywane dłużej, niż to konieczne, a gdy nie są już potrzebne, MUSZĄ zostać bezpiecznie i wiarygodnie usunięte”.
Z fazy Controls in Action, Step 19: Technological Controls I, Control 8.10.
Usuwaniem należy zarządzać na trzech poziomach:
- Poziom biznesowy, z określoną retencją dla rekrutacji, naliczania wynagrodzeń, świadczeń, wyników pracy, szkoleń, BHP, logów dostępu, zapisów monitorowania, skarg i akt po zakończeniu współpracy.
- Poziom systemowy, ze skonfigurowaną retencją w HRIS, systemach zgłoszeniowych, platformach rejestrowania, skrzynkach pocztowych, narzędziach punktów końcowych oraz kopiach zapasowych, gdy jest to wykonalne.
- Poziom dowodowy, z logami usunięcia, certyfikatami utylizacji, zatwierdzeniami i wyjątkami wynikającymi z blokady prawnej.
Jeżeli HR nie potrafi wyjaśnić, dlaczego zapisy monitorowania byłego pracownika pozostają dostępne dwa lata później, organizacja może mieć problem z rozliczalnością GDPR, nawet jeśli nie doszło do naruszenia.
Wnioski pracowników o realizację praw i incydenty
Pracownikom przysługują prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych tam, gdzie ma to zastosowanie, oraz sprzeciwu, z zastrzeżeniem warunków prawnych i wyjątków. Takie wnioski mogą być bardziej wrażliwe niż wnioski klientów, ponieważ często pojawiają się przy skargach, postępowaniach dyscyplinarnych, restrukturyzacjach, zakończeniu współpracy lub dochodzeniach dotyczących zgłaszania nieprawidłowości.
Korporacyjna polityka prywatności Clarysec wymaga udokumentowanego procesu DSR:
„Inspektor ochrony danych (DPO) powinien utrzymywać udokumentowane procesy przyjmowania, walidacji, śledzenia i obsługi żądań osób, których dane dotyczą (DSR)”.
Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.4.1.
Data Protection and Privacy Policy-sme określa termin operacyjny:
„Koordynator ds. prywatności MUSI potwierdzić otrzymanie wniosków w ciągu 3 dni roboczych i odpowiedzieć w ciągu 30 dni”.
Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.5.2.
Polityka prywatności pracowników dodaje wymóg trasowania specyficzny dla pracowników:
„[Administrator] Lider ds. prywatności / menedżer PIMS MUSI zarejestrować lub przekierować każdy wniosek pracownika o realizację praw w REG06 w ciągu dwóch dni roboczych od otrzymania”.
Z sekcji „Obsługa praw pracowników”, klauzula polityki 4.5.1.
Zespoły HR często jako pierwsze otrzymują nieformalne wnioski, na przykład „Proszę przesłać mi wszystko, co macie o mojej ocenie wyników” albo „Chcę wszystkie dane z monitorowania zebrane na mój temat”. Jeżeli HR potraktuje taki wniosek wyłącznie jako sprawę relacji pracowniczych, terminy dotyczące prywatności mogą zostać przekroczone.
Dojrzały proces definiuje kanały przyjmowania wniosków, walidację tożsamości, doprecyzowanie zakresu, lokalizacje wyszukiwania, przegląd wyjątków, postępowanie z danymi stron trzecich, zatwierdzenie odpowiedzi i retencję dowodów. Wyjaśnia również, kiedy muszą zostać zaangażowane dział prawny, HR, bezpieczeństwo i DPO.
Ta sama dyscyplina dowodowa dotyczy incydentów. GDPR definiuje naruszenie ochrony danych osobowych jako naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia danych osobowych lub dostępu do nich. Błędnie zaadresowana wiadomość e-mail z danymi płacowymi, nadmierny dostęp menedżera do dokumentacji medycznej albo naruszone konto HRIS mogą wywołać ocenę naruszenia prywatności, a nie tylko reagowanie na incydent IT.
Dostawcy HR i ukryty łańcuch podmiotów przetwarzających
Większość PII pracowników przepływa dziś przez dostawców. Dostawcy naliczania wynagrodzeń, platformy HRIS, systemy rekrutacyjne, usługi sprawdzania przeszłości, administratorzy świadczeń, platformy szkoleniowe, dostawcy medycyny pracy, narzędzia zaangażowania i dostawcy monitorowania pracowników mogą przetwarzać PII pracowników.
Role administratora i podmiotu przetwarzającego muszą być jasne. Gdy organizacja określa cele i sposoby przetwarzania danych pracowników, działa jako administrator. Gdy dostawca przetwarza dane zgodnie z poleceniami administratora, zwykle jest podmiotem przetwarzającym. Łańcuchy podwykonawców przetwarzania mają znaczenie, ponieważ dane pracowników mogą przechodzić przez dostawców hostingu, narzędzia analityczne, systemy wsparcia i regionalne podmioty powiązane.
Polityka prywatności pracowników wymaga nadzoru nad dostawcami przed wdrożeniem dostawcy HR lub odnowieniem umowy:
„[Administrator] Właściciel dostawcy / zakupy MUSI odnotować cel usługi, kategorie PII pracowników, polecenia przetwarzania, lokalizację przetwarzania, udział podwykonawców przetwarzania, oczekiwania dotyczące pomocy przy realizacji praw, oczekiwania dotyczące powiadamiania o incydentach oraz oczekiwania dotyczące zwrotu lub usunięcia w REG08 przed zatwierdzeniem wdrożenia dostawcy HR lub odnowienia umowy”.
Z sekcji „Podmioty przetwarzające HR, naliczanie wynagrodzeń, HRIS, świadczenia i dostawcy weryfikacji”, klauzula polityki 4.7.2.
Polityka bezpieczeństwa dostawców i stron trzecich Clarysec Polityka bezpieczeństwa dostawców i stron trzecich wspiera to, wymagając, aby nadzór nad dostawcami obejmował:
„Wymagania dotyczące postępowania z danymi, w tym lokalizację przechowywania, kontrole dostępu oraz klauzule zwrotu lub zniszczenia”.
Z sekcji „Wymagania dotyczące ładu zarządczego”, klauzula polityki 5.3.2.
Zenith Blueprint, w fazie Controls in Action, Step 23, wyjaśnia umowy z dostawcami w ramach zabezpieczenia ISO/IEC 27002:2022 5.20, Addressing information security within supplier agreements:
„Struktura umowy ma znaczenie. Klauzule te mogą znajdować się w ramowej umowie o świadczenie usług, dedykowanej umowie powierzenia przetwarzania danych (DPA) albo samodzielnym aneksie bezpieczeństwa. Ważne jest to, że istnieją oraz że są rozumiane i akceptowane przez obie strony”.
Z fazy Controls in Action, Step 23: Zabezpieczenia organizacyjne, Control 5.20.
W przypadku dostawców HR lista kontrolna umowy powinna obejmować cel, polecenia, poufność, kontrolę dostępu, szyfrowanie, lokalizację hostingu, zatwierdzanie podwykonawców przetwarzania, terminy powiadamiania o naruszeniach, wsparcie przy DSR, prawo do audytu, retencję, zwrot, usunięcie oraz wsparcie po zakończeniu umowy.
Mapowanie zgodności wieloreżimowej dla ładu prywatności pracowników
Prywatność pracowników nie jest odizolowana od ładu cyberbezpieczeństwa. NIS2, DORA, NIST CSF 2.0 i COBIT 2019 wzmacniają ten sam motyw: organizacje potrzebują udokumentowanego, rozliczalnego i testowalnego nadzoru nad ryzykiem, dostępem, dostawcami, incydentami, szkoleniami i ciągłością działania.
NIS2 Article 20 podkreśla zatwierdzanie przez organ zarządzający, nadzór, odpowiedzialność i szkolenia z zakresu cyberbezpieczeństwa. Article 21 wymaga odpowiednich technicznych, operacyjnych i organizacyjnych środków zarządzania ryzykiem cyberbezpieczeństwa, w tym polityk dotyczących analizy ryzyka, obsługi incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw, bezpieczeństwa HR, kontroli dostępu, zarządzania aktywami, szkoleń, kryptografii i skuteczności kontroli.
DORA ma znaczenie dla podmiotów finansowych oraz dostawców ICT, którzy je obsługują. Wymaga zarządzania ryzykiem ICT, zgłaszania incydentów, testowania cyfrowej odporności operacyjnej, wymiany informacji i zarządzania ryzykiem stron trzecich ICT. Narzędzia SaaS HR, systemy tożsamości i usługi zarządzane mogą stać się częścią tej mapy zależności.
NIST CSF 2.0 dodaje funkcję GOVERN, która zakłada, że organizacje rozumieją obowiązki prawne i regulacyjne, oczekiwania interesariuszy, zależności, apetyt na ryzyko oraz strategię zarządzania ryzykiem. Prywatność pracowników naturalnie wpisuje się w tę warstwę ładu zarządczego.
| Framework | Znaczenie dla ładu prywatności pracowników | Powiązanie z kontrolami Clarysec |
|---|---|---|
| GDPR | Podstawa prawna, przejrzystość, prawa osób, szczególne kategorie danych, definicja naruszenia, rozliczalność, retencja | Employee Privacy Policy, Data Protection and Privacy Policy, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | Role PIMS, kontrole prywatności, udokumentowane przetwarzanie, rozliczalność, operacje prywatności | Model operacyjny prywatności pracowników, rejestry PIMS, klauzule informacyjne, proces obsługi praw |
| ISO/IEC 27001:2022 | Kontekst, zainteresowane strony, obowiązki prawne, przywództwo, polityka, odpowiedzialności, ciągłe doskonalenie | Ład SZBI, własność na poziomie kierownictwa, dowody audytowe |
| ISO/IEC 27002:2022 | Ochrona PII, warunki zatrudnienia, obowiązki przy zakończeniu współpracy, usuwanie, umowy z dostawcami, kontrola dostępu | Mapowanie Zenith Controls dla 5.34, 6.2, 6.5 oraz kontrole wspierające |
| NIS2 | Bezpieczeństwo HR, kontrola dostępu, zarządzanie aktywami, obsługa incydentów, bezpieczeństwo łańcucha dostaw, szkolenia | Ład zgodności wieloreżimowej dla dostawców cyfrowych oraz podmiotów kluczowych lub ważnych |
| DORA | Ryzyko stron trzecich ICT, odporność operacyjna, obsługa incydentów, testowanie, zarządzanie zależnościami | Nadzór nad dostawcami SaaS HR, gdy podmioty finansowe lub dostawcy ICT są w zakresie |
| NIST CSF 2.0 | Zarządzanie, oczekiwania interesariuszy, obowiązki prawne i dotyczące prywatności, profile ryzyka, plany działań | Profil bieżący i docelowy dla dojrzałości prywatności pracowników |
| COBIT 2019 | Cele ładu, odpowiedzialność kierownictwa, własność ryzyka, monitorowanie kontroli | Zapewnienie w stylu ISACA dotyczące własności, efektywności procesu i dowodów |
O co zapytają audytorzy
Różni audytorzy analizują ten sam proces HR przez różne pryzmaty. Silny program prywatności pracowników musi spełniać wszystkie te oczekiwania bez tworzenia oddzielnych silosów dowodowych.
| Perspektywa audytora | Prawdopodobne pytanie audytowe | Oczekiwane dowody |
|---|---|---|
| Audytor PIMS ISO/IEC 27701:2025 | Czy PII pracowników są nadzorowane poprzez zdefiniowane role, rejestry, klauzule informacyjne, procesy obsługi praw i nadzór nad podmiotami przetwarzającymi? | REG02, REG06, REG07, REG08, polityka prywatności, klauzula dla pracowników, przypisania ról |
| Audytor ISO/IEC 27001:2022 | Czy wymagania prawne, regulacyjne, umowne i zainteresowanych stron są odzwierciedlone w zakresie, polityce, postępowaniu z ryzykiem i kontrolach? | Zakres SZBI, rejestr ryzyk, Deklaracja stosowania, zatwierdzenia polityk, przegląd zarządzania, wyniki audytu wewnętrznego |
| Audytor zabezpieczeń ISO/IEC 27002:2022 | Czy wdrożono ochronę PII, warunki zatrudnienia, zmiany dostępu, usuwanie i umowy z dostawcami? | Przeglądy dostępu, klauzule zatrudnienia, lista kontrolna zakończenia współpracy, logi usunięcia, aneks bezpieczeństwa dostawcy |
| Audytor lub regulator GDPR | Czy administrator może wykazać podstawę prawną, przejrzystość, minimalizację, retencję, obsługę praw i triaż naruszeń? | Rejestry przetwarzania, klauzule informacyjne, rejestr DSR, ocena podstawy prawnej, DPIA lub przegląd ryzyka, rejestr naruszeń |
| Asesor NIST CSF 2.0 | Czy ryzyko prywatności pracowników występuje w kontekście organizacji, oczekiwaniach interesariuszy, zależnościach i lukach profilu docelowego? | Profil bieżący, profil docelowy, priorytetyzowany plan działań, rejestr ryzyk, mapowanie zależności |
| Audytor COBIT 2019 lub ISACA | Czy cele ładu, rozliczalność, kluczowe wskaźniki efektywności, własność ryzyka i monitorowanie kontroli działają skutecznie? | RACI, KPI, wyniki testowania kontroli, rejestry problemów, raportowanie zarządcze, śledzenie remediacji |
Zenith Blueprint wzmacnia to podejście audytowe zorientowane na dowody dla ochrony PII:
„Z perspektywy audytu to zabezpieczenie coraz częściej znajduje się w centrum uwagi. Audytorzy, regulatorzy i klienci chcą zobaczyć:
✓ Gdzie znajdują się PII,
✓ Jaka podstawa prawna reguluje ich przetwarzanie,
✓ Jak ograniczono dostęp,
✓ Jak zgłaszane są incydenty,
✓ Oraz jak organizacja realizuje prawa osób i utrzymuje przejrzystość”.
Z fazy Controls in Action, Step 23: Zabezpieczenia organizacyjne, Control 5.34.
Ta lista jest praktyczną agendą audytu prywatności pracowników.
90-dniowy sprint do zbudowania gotowości audytowej prywatności pracowników
Organizacje nie muszą rozwiązać wszystkiego od razu. Skoncentrowany 90-dniowy sprint może stworzyć fundament.
| Harmonogram | Działanie | Wynik |
|---|---|---|
| Dni 1–15 | Zidentyfikować zakres prywatności pracowników w systemach HR, naliczaniu wynagrodzeń, rekrutacji, monitorowaniu, kontroli dostępu, narzędziach współpracy i u dostawców | Mapa zakresu i lista właścicieli procesów |
| Dni 16–35 | Zbudować lub odświeżyć REG02 dla przetwarzania danych pracowników | Kategorie danych, cele, podstawy prawne, populacje pracowników, systemy, odbiorcy, powiązania z retencją |
| Dni 36–50 | Zaktualizować klauzule informacyjne dla pracowników w REG07 | Rekordy klauzul dla źródeł zbierania danych, monitorowania, odbiorców, retencji, praw, przetwarzania przez dostawców |
| Dni 51–65 | Przejrzeć dostęp i uprawnienia oparte na rolach | Macierz dostępu, usunięta kumulacja uprawnień, dowody przeglądu dostępu uprzywilejowanego |
| Dni 66–75 | Przejrzeć dostawców HR w REG08 | Lokalizacje przetwarzania, podwykonawcy przetwarzania, oczekiwania dotyczące incydentów, pomoc przy DSR, warunki zwrotu lub usunięcia |
| Dni 76–85 | Przetestować procesy obsługi praw i incydentów | Wyniki ćwiczeń tabletop dla scenariuszy DSR pracownika i naruszenia danych płacowych |
| Dni 86–90 | Zaraportować do kierownictwa | Raport luk, właściciele remediacji, decyzje dotyczące ryzyka, obraz gotowości ISO/IEC 27701:2025 i GDPR |
Typowe pułapki, których należy unikać, obejmują traktowanie HR jako obszaru wyłączonego tylko dlatego, że jest wewnętrzny, stosowanie nieprecyzyjnych opisów podstawy prawnej, mieszanie monitorowania bezpieczeństwa z nadzorem produktywności, dopuszczanie niekontrolowanego dostępu menedżerów, wdrażanie SaaS HR bez przeglądu prywatności, bezterminowe przechowywanie danych byłych pracowników oraz brak przećwiczenia obsługi DSR pracowników.
Przekształć martwy punkt w nadzorowany system
Ład prywatności pracowników zgodny z ISO/IEC 27701:2025 i GDPR nie polega na opublikowaniu klauzuli informacyjnej. Polega na zbudowaniu powtarzalnego modelu operacyjnego: inwentarza przetwarzania, mapowania podstaw prawnych, przejrzystości, kontroli dostępu, nadzoru nad dostawcami, retencji, usuwania, obsługi praw, reakcji na naruszenia i dowodów audytowych.
Clarysec daje zespołom strukturę, dzięki której nie muszą zaczynać od pustej strony:
- Użyj Polityki prywatności pracowników, aby nadzorować przetwarzanie HR, monitorowanie, klauzule informacyjne dla pracowników, wnioski o realizację praw i dostawców HR.
- Użyj Polityki ochrony danych i prywatności oraz Data Protection and Privacy Policy-sme, aby zakotwiczyć podstawę prawną, rejestry, ograniczenia dostępu i procesy DSR.
- Użyj Polityki dopuszczalnego użytkowania oraz Acceptable Use Policy-sme, aby zdefiniować granice monitorowania uwzględniające prywatność.
- Użyj Polityki retencji i utylizacji danych, aby dostosować retencję i usuwanie danych pracowników do klauzul informacyjnych i obowiązków prawnych.
- Użyj Polityki bezpieczeństwa dostawców i stron trzecich, aby kontrolować podmioty przetwarzające HR, naliczanie wynagrodzeń, HRIS, świadczenia, weryfikację i dostawców monitorowania.
- Użyj Zenith Blueprint, aby wdrożyć 30-etapową mapę drogową od ładu zarządczego do działania kontroli i gotowości do audytu.
- Użyj Zenith Controls jako kompasu zgodności wieloreżimowej dla dostosowania do GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 i COBIT 2019.
Jeżeli Twój zespół HR zamierza wdrożyć narzędzie monitorujące, odnowić umowę HRIS, odpowiedzieć na wniosek pracownika o realizację praw albo przygotować się do audytu PIMS, zacznij od jednego pytania:
Czy potrafimy wykazać, jakie PII pracowników przetwarzamy, dlaczego je przetwarzamy, kto może uzyskać do nich dostęp, jak długo je przechowujemy, którzy dostawcy mają z nimi styczność i w jaki sposób pracownicy mogą wykonywać swoje prawa?
Jeżeli odpowiedź nie brzmi jeszcze „tak”, Clarysec może pomóc zbudować ścieżkę dowodową. Pobierz pakiet narzędzi Clarysec dotyczący polityki prywatności pracowników, przejrzyj inwentarz przetwarzania HR albo zaplanuj ocenę ładu prywatności, aby przekształcić prywatność pracowników z audytowej niespodzianki w zarządzany, mierzalny program.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


