⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Guvernanța protecției datelor angajaților pentru GDPR și ISO/IEC 27701

Igor Petreski
14 min read
Flux de lucru pentru guvernanța protecției datelor angajaților în vederea conformității cu GDPR și ISO 27701

Sarah, CISO-ul unei companii SaaS aflate în creștere rapidă, a intrat cu încredere în ședința de deschidere a auditului.

Echipa ei își petrecuse ultimul an securizând platformele destinate clienților, aliniind SMSI la ISO/IEC 27001:2022 și documentând controalele GDPR pentru datele clienților. Chestionarele de securitate erau mai clare. Due diligence-ul solicitat de clienți se derula mai rapid. Consiliul de administrație începuse, în sfârșit, să vadă conformitatea ca pe un facilitator al vânzărilor.

Apoi auditorul principal a schimbat direcția.

„Guvernanța datelor clienților arată solid”, a spus el. „Acum să discutăm despre persoanele vizate interne. Angajații dumneavoastră.”

A cerut ciclul de viață al datelor, de la candidatura pentru angajare până la încetarea raportului de muncă sau de colaborare. A cerut temeiul juridic și evaluarea proporționalității pentru noul instrument de monitorizare a muncii la distanță. A cerut anexa de securitate a furnizorului pentru HRIS-ul cloud. A întrebat cum a fost revizuit accesul la salarizare, evidențe medicale, note disciplinare și date de monitorizare după schimbările de rol.

În sală s-a făcut liniște.

Organizația lui Sarah avea politici, dar acestea erau dispersate în documente HR, proceduri IT, modele de achiziții și foldere juridice. Protecția datelor angajaților era tratată ca „problema HR”, separat de arhitectura de securitate, riscul asociat furnizorilor, răspunsul la incidente, controlul accesului și dovezile de audit. Compania se concentrase pe ușa din față, datele clienților, lăsând ușa internă HR guvernată neuniform.

Aceasta este problema reală a guvernanței protecției datelor angajaților. Nu dacă organizația are o notă de informare privind confidențialitatea, ci dacă poate demonstra, activitate cu activitate, că PII ale angajaților sunt colectate în mod echitabil, utilizate pentru un scop definit, protejate prin principiul privilegiului minim, păstrate doar atât timp cât este necesar, divulgate transparent și șterse sau returnate atunci când relația încetează.

ISO/IEC 27701:2025 și GDPR împing organizațiile către un sistem operațional de management al informațiilor privind confidențialitatea, nu către o bibliotecă statică de politici. Pentru CISO, liderii HR, responsabilii de conformitate, auditori și proprietarii de procese de business, obiectivul este transformarea protecției datelor angajaților într-un flux de lucru guvernat, cu proprietari responsabili, registre, dovezi, controale privind furnizorii și supraveghere din partea managementului.

Abordarea Clarysec este deliberat practică. Aceasta conectează logica PIMS din ISO/IEC 27701:2025, responsabilitatea demonstrabilă din GDPR, guvernanța ISO/IEC 27001:2022, controalele ISO/IEC 27002:2022 și așteptările de mapare a cerințelor de conformitate între cadre din NIS2, DORA, NIST CSF 2.0 și COBIT 2019 într-un singur model operațional pregătit pentru audit.

De ce protecția datelor angajaților este un punct orb pentru CISO

Multe organizații maturizează mai întâi guvernanța protecției datelor în jurul clienților. Notele de informare privind confidențialitatea clienților, bannerele pentru cookie-uri, evidențele consimțământului de marketing, contractele cu persoanele împuternicite și comunicările privind încălcările destinate clienților sunt vizibile pentru cumpărători, autorități de reglementare și echipe de vânzări.

Protecția datelor angajaților este mai fragmentată.

PII ale angajaților apar în recrutare, integrare, salarizare, beneficii, managementul accesului, jurnale de securitate, managementul dispozitivelor, instrumente de productivitate, platforme de colaborare, evaluarea performanței, sisteme de instruire, sisteme de călătorii, canale de avertizare de integritate, verificări de antecedente, evidențe de sănătate și securitate și arhive aferente încetării colaborării.

Conform GDPR, datele cu caracter personal includ informații referitoare la o persoană identificată sau identificabilă. Prelucrarea include colectarea, stocarea, accesarea, utilizarea, divulgarea, ștergerea și distrugerea. Prin urmare, cele mai multe activități HR și tehnologii pentru forța de muncă sunt relevante pentru GDPR.

Datele angajaților includ, de asemenea, frecvent categorii cu risc mai ridicat. Informațiile medicale pot apărea în dosare de concediu medical sau de medicină a muncii. Apartenența la sindicat poate fi prelucrată în salarizare sau în relațiile cu angajații. Datele biometrice pot fi utilizate pentru acces fizic, evidența timpului de lucru sau verificarea identității. Articolul 9 din GDPR stabilește condiții mai stricte pentru categorii speciale de date cu caracter personal, astfel că HR nu se poate baza pe o justificare generică de tip „nevoie de business”.

Relația de muncă creează și complexitate juridică. Consimțământul poate fi nesigur deoarece angajații pot să nu se simtă liberi să refuze. Multe activități de prelucrare se bazează, în schimb, pe contract, obligație legală, interese legitime sau cerințe specifice ale legislației muncii, în funcție de jurisdicție și scop.

Consecința practică este simplă: protecția datelor angajaților nu poate fi guvernată printr-un singur control generic. Salarizarea, monitorizarea la locul de muncă, verificările de recrutare, gestionarea contactelor de urgență, jurnalizarea accesului și managementul cazurilor disciplinare necesită fiecare scopuri, temeiuri juridice, reguli de retenție, restricții de acces, obligații ale furnizorilor și dovezi diferite.

Politica privind protecția datelor angajaților Clarysec Politica privind protecția datelor angajaților operaționalizează această specificitate:

„[Operator] Proprietarul de proces / proprietarul de business TREBUIE să documenteze categoriile de PII ale angajaților, populația de angajați, sursa colectării, scopul prelucrării, sistemul, categoria de destinatari interni, categoria de destinatari externi și corelarea cu retenția în REG02 înainte ca activitatea de prelucrare să fie aprobată.”

Din secțiunea „Inventarul prelucrărilor angajaților și scopurile prelucrărilor HR”, clauza de politică 4.1.2.

Această clauză schimbă modelul operațional. HR nu poate pur și simplu să activeze un nou instrument sau proces. Proprietarul trebuie să documenteze ce se colectează, de ce se colectează, cine primește datele, unde se află acestea și cum este corelată retenția înainte de aprobare.

Articolul 5 din GDPR stabilește baza pentru guvernanța protecției datelor angajaților: legalitate, echitate și transparență, limitarea scopului, minimizarea datelor, exactitate, limitarea stocării, integritate și confidențialitate și responsabilitate.

Pentru echipele HR, aceste principii se traduc în întrebări practice:

Principiu GDPRÎntrebare privind protecția datelor angajațilorDovezi de păstrat
Legalitate, echitate, transparențăCe temei juridic se aplică și cum au fost informați angajații?Evidență privind temeiul juridic, notă de informare privind protecția datelor angajaților, notă de informare privind monitorizarea
Limitarea scopuluiDatele sunt utilizate numai pentru scopul HR, de securitate, de salarizare sau juridic aprobat?Inventarul prelucrărilor REG02, declarație privind scopul, evidență de aprobare
Minimizarea datelorSunt colectate numai câmpurile necesare de date ale angajaților?Revizuirea categoriilor de date, configurația sistemului, DPIA sau revizuire de risc
ExactitateCum sunt corectate și menținute la zi evidențele HR?Flux de rectificare, jurnale de modificări HRIS, evidențe de autoservire ale angajaților
Limitarea stocăriiCând sunt șterse sau anonimizate datele angajaților?Calendar de retenție, registre de eliminare, registru de blocare legală
Integritate și confidențialitateCine poate accesa PII ale angajaților și cum sunt acestea protejate?Matrice de acces, revizuirea drepturilor de acces, evidențe privind criptarea, jurnale de acces privilegiat
ResponsabilitatePoate organizația demonstra cele de mai sus?Politici, registre, aprobări, jurnale de audit, registre de instruire, analiză efectuată de management

Politica de protecție a datelor și confidențialitate Clarysec Politica de protecție a datelor și confidențialitate enunță direct principiul temeiului juridic:

„Toate prelucrările trebuie să se bazeze pe un temei juridic valid (de exemplu, consimțământ, contract, obligație legală).”

Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.1.1.

Pentru IMM-uri, Politica de protecție a datelor și confidențialitate pentru IMM-uri Clarysec Politica de protecție a datelor și confidențialitate - IMM include explicit datele personalului în domeniul de aplicare:

„Această politică se aplică datelor referitoare la clienți, personal, furnizori și orice alte persoane identificabile.”

Din secțiunea „Domeniu de aplicare”, clauza de politică 2.2.

Aceeași politică pentru IMM-uri transformă responsabilitatea într-o cerință privind registrul:

„Coordonatorul pentru confidențialitate trebuie să mențină un registru al tuturor activităților de prelucrare a datelor cu caracter personal, inclusiv categoriile de date, scopul, temeiul juridic și perioadele de retenție”

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.2.1.

Pentru protecția datelor angajaților, registrul nu este birocrație. Este suprafața de control. Fără acesta, organizația nu poate răspunde în mod fiabil la întrebări de audit de bază, cum ar fi ce sisteme HR conțin PII ale angajaților, ce temei juridic susține analiza forței de muncă, ce manageri pot vedea date salariale, când sunt șterse evidențele candidaților respinși și ce furnizor găzduiește evidențele de medicină a muncii.

ISO/IEC 27701:2025 și ISO/IEC 27001:2022: de la politica HR la dovezi PIMS

ISO/IEC 27701:2025 extinde guvernanța confidențialității într-un sistem structurat de management al informațiilor privind confidențialitatea, sau PIMS. Pentru protecția datelor angajaților, aceasta înseamnă că datele HR trebuie guvernate prin roluri definite, activități de prelucrare documentate, note de informare privind confidențialitatea, gestionarea drepturilor, supravegherea furnizorilor, reguli de retenție, fluxuri de lucru pentru incidente și îmbunătățire continuă.

Aceasta se integrează natural în ISO/IEC 27001:2022. Protecția datelor angajaților aparține SMSI deoarece depinde de aceleași discipline ale sistemului de management: domeniu de aplicare, context, părți interesate, leadership, evaluarea riscurilor, controale, dovezi, monitorizare, audit intern, analiză efectuată de management și îmbunătățire.

Trei clauze ISO/IEC 27001:2022 sunt deosebit de importante:

  • Clauza 4.1, Contextul organizației, cere organizației să înțeleagă aspectele interne și externe, inclusiv obligațiile legale și obligațiile privind protecția datelor forței de muncă.
  • Clauza 4.2, Nevoile și așteptările părților interesate, include angajați, autorități de reglementare, clienți, auditori, furnizori, asigurători și, unde este cazul, consilii ale lucrătorilor.
  • Clauza 5.1, Leadership și angajament, cere conducerii de vârf să integreze SMSI în procesele de business și să susțină îmbunătățirea continuă.

Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului Clarysec Zenith Blueprint stabilește baza practică în faza „Controale în acțiune”, pasul 23, când discută controlul ISO/IEC 27002:2022 5.34, Confidențialitatea și protecția informațiilor de identificare personală:

„Fundamentul acestui control este conștientizarea datelor. Organizația trebuie să știe ce PII colectează, unde se află, de ce sunt prelucrate și cine le poate accesa. Fără această bază, orice promisiune privind confidențialitatea este lipsită de substanță.”

Din faza „Controale în acțiune”, pasul 23: controale organizaționale, controlul 5.34.

Zenith Controls: ghidul de mapare a cerințelor de conformitate între cadre Clarysec Zenith Controls identifică drept controale ISO/IEC 27002:2022 relevante pe temă controlul 5.34 „Confidențialitatea și protecția PII”, controlul 6.2 „Termeni și condiții de angajare” și controlul 6.5 „Responsabilități după încetarea sau schimbarea relației de muncă”.

Aceste controale arată de ce protecția datelor angajaților nu este doar o problemă a funcției de confidențialitate. Aceasta atinge termenii de angajare, utilizarea acceptabilă, confidențialitatea, schimbările de rol, revizuirea drepturilor de acces, încetarea colaborării, contractele cu furnizorii, monitorizarea de securitate și responsabilitățile post-angajare.

Cele șapte întrebări ale guvernanței protecției datelor angajaților

Un program practic de protecție a datelor angajaților începe cu șapte întrebări operaționale. Fiecare întrebare trebuie să producă dovezi, nu doar discuții.

Întrebare de guvernanțăDovezi de păstratProprietar tipic
Ce PII ale angajaților prelucrăm?Inventar al prelucrărilor HR, categorii de date, listă de sisteme, populație de angajațiProprietar de proces HR și responsabil pentru confidențialitate
De ce le prelucrăm?Declarație privind scopul, temei juridic, condiție pentru categorii speciale acolo unde este necesarProprietar de proces și DPO sau responsabil pentru confidențialitate
Cine le poate accesa?Matrice de acces bazat pe roluri, evidențe de aprobare, revizuirea accesului privilegiatHR, IT, securitate
Ce știu angajații?Notă de informare privind protecția datelor angajaților, informare la integrare, notă de informare privind monitorizarea, evidențe de conștientizareResponsabil pentru confidențialitate și HR
Cât timp le păstrăm?Calendar de retenție, reguli de ștergere, excepții de blocare legală, registre de eliminareProprietar de evidențe și HR
Ce furnizori le ating?HRIS, salarizare, verificări, beneficii, DPA, revizuire a persoanelor subîmputernicite, clauze de ștergereAchiziții și proprietar de furnizor
Cum răspundem la cereri de exercitare a drepturilor și incidente?Registru DSR, flux de răspuns, evidențe de triaj al încălcărilor, decizii de notificareDPO, responsabil pentru confidențialitate, juridic, securitate

Acest model pornește de la dovezi, deoarece auditorii nu vor doar să audă că datele HR sunt protejate. Ei vor să vadă registrul, nota de informare, revizuirea accesului, evidența furnizorului, calendarul de retenție, jurnalul de ștergere și fluxul de lucru pentru incidente.

Monitorizarea la locul de muncă: testul cu cea mai mare fricțiune

Monitorizarea la locul de muncă este zona în care guvernanța protecției datelor angajaților este cel mai des testată. Monitorizarea poate fi legitimă, dar trebuie să fie proporțională, transparentă, legată de scop și controlată prin acces. „Monitorizarea de securitate” nu poate deveni o justificare generală pentru supravegherea productivității, scorare comportamentală, jurnalizarea apăsărilor de taste, înregistrare ascunsă sau creare excesivă de profiluri ale angajaților.

Politica de utilizare acceptabilă pentru IMM-uri Clarysec Politica de utilizare acceptabilă - IMM stabilește o limită practică:

„Monitorizarea trebuie limitată la scopuri legitime ale organizației și desfășurată cu respectarea legislației aplicabile privind confidențialitatea.”

Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.3.2.

Pentru medii corporative, Politica de utilizare acceptabilă Clarysec Politica de utilizare acceptabilă cere comunicarea așteptărilor privind monitorizarea:

„Să fie comunicate utilizatorilor prin integrare, note de informare privind confidențialitatea și instruire de conștientizare”

Din secțiunea „Aplicare și conformitate”, clauza de politică 8.1.2.2.

Un flux matur de aprobare pentru un nou instrument de monitorizare a productivității trebuie să includă acești pași înainte de activare:

  1. Definirea precisă a scopului, cum ar fi monitorizarea de securitate, planificarea forței de muncă, detectarea riscurilor interne, analiza productivității sau dovezi disciplinare.
  2. Identificarea populației de angajați, inclusiv angajați, contractori, lucrători la distanță, utilizatori privilegiați sau funcții reglementate.
  3. Documentarea categoriilor de date monitorizate, cum ar fi utilizarea aplicațiilor, URL-uri, capturi de ecran, locație, metadate ale comunicațiilor sau conținut.
  4. Confirmarea temeiului juridic și a necesității. Dacă sunt utilizate interese legitime, documentați proporționalitatea, măsurile de protecție și impactul asupra angajaților.
  5. Actualizarea evidențelor privind transparența. Politica privind protecția datelor angajaților cere:

„[Operator] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să mențină o evidență a notei de informare privind protecția datelor angajaților în REG07 înainte ca PII ale angajaților să fie colectate direct sau indirect pentru un scop nou sau modificat semnificativ.”

Din secțiunea „Colectarea datelor angajaților și notele de informare privind confidențialitatea angajaților”, clauza de politică 4.2.3.

  1. Actualizarea inventarului prelucrărilor. Politica privind protecția datelor angajaților cere, de asemenea:

„[Operator] Proprietarul de proces / proprietarul de business TREBUIE să înregistreze scopul monitorizării angajaților, populația de angajați, sistemul de monitorizare, categoriile de date monitorizate, categoriile de destinatari interni, categoriile de destinatari externi și corelarea cu retenția în REG02 înainte ca monitorizarea angajaților să fie activată sau modificată semnificativ.”

Din secțiunea „Monitorizarea angajaților și prelucrări HR cu impact ridicat”, clauza de politică 4.6.1.

  1. Restricționarea accesului. Politica de protecție a datelor și confidențialitate pentru IMM-uri prevede:

„Accesul utilizatorilor la date cu caracter personal trebuie limitat la rolurile care au o nevoie de business documentată”

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.3.2.

Managerii direcți nu trebuie să primească automat date brute de monitorizare. Vizualizările pentru HR, securitate, juridic și management trebuie definite în funcție de scop și necesitate. Accesul la dovezi disciplinare trebuie aprobat separat, jurnalizat și revizuit periodic.

O evidență practică de aprobare pentru monitorizarea HR

Un flux de lucru defensabil pentru un instrument de monitorizare poate fi construit folosind registrele și aprobările Clarysec.

Evidență ClarysecCe trebuie introdus pentru instrumentul de monitorizarePunct de aprobare
Inventar al prelucrărilor REG02Populația de angajați, categoriile de date monitorizate, scopul, denumirea sistemului, destinatarii interni, destinatarii externi, corelarea cu retențiaTrebuie finalizat înainte de activare
Evidență a notei de informare privind confidențialitatea REG07Text actualizat al notei de informare pentru angajați, sursa colectării, momentul informării, referință la integrare sau conștientizareTrebuie aprobată înainte de colectare
Evidență privind furnizorul REG08Scopul furnizorului, categoriile de PII ale angajaților, regiunea de găzduire, persoanele subîmputernicite, notificarea incidentelor, condiții de returnare sau ștergereTrebuie aprobată înainte de semnarea sau reînnoirea contractului
Matrice de accesRol de analist HR, rol de securitate, limite ale vizualizării pentru manageri, listă de administratori privilegiați, cadența revizuiriiTrebuie aprobată înainte de accesul la mediul de producție
Calendar de retențieRetenția evenimentelor brute, retenția analizelor agregate, retenția cazurilor disciplinare, declanșatorul ștergeriiTrebuie corelat cu procesul de eliminare
Evaluarea riscurilor sau revizuirea declanșatorului DPIANecesitate, proporționalitate, impact asupra angajaților, măsuri de protecție, risc privind categoriile speciale, caracter intruziv al monitorizăriiObligatorie când riscul este ridicat sau monitorizarea este intruzivă

Aceasta oferă organizației un răspuns defensabil dacă un angajat întreabă „De ce colectați aceste date?” sau dacă un auditor întreabă „Arătați-mi unde a fost aprobată această monitorizare.”

Controale ale ciclului de viață: integrare, schimbări de rol, încetarea colaborării și ștergere

Guvernanța protecției datelor angajaților trebuie să urmeze ciclul de viață al angajatului.

În timpul integrării, responsabilitățile privind confidențialitatea și securitatea trebuie incluse în termenii de angajare, utilizarea acceptabilă, confidențialitate, instruire de conștientizare și note de informare privind confidențialitatea. Controlul ISO/IEC 27002:2022 6.2, Termeni și condiții de angajare, susține această așteptare prin cerința ca responsabilitățile de securitate a informației să fie reflectate în aranjamentele de angajare.

În timpul schimbărilor de rol, accesul trebuie revizuit. Un manager care se mută din HR în Finance nu trebuie să păstreze accesul la HRIS. Un dezvoltator care iese dintr-un rol de inginerie privilegiat nu trebuie să păstreze accesul la jurnale de producție care conțin identificatori ai angajaților. Acumularea de privilegii este atât un risc de securitate, cât și un risc de confidențialitate.

Zenith Blueprint, în faza „Controale în acțiune”, pasul 16, explică controlul ISO/IEC 27002:2022 6.5, Responsabilități după încetarea sau schimbarea relației de muncă:

„Dacă angajatul se transferă intern, trebuie acordată atenție specială drepturilor de acces. Privilegiile anterioare care nu mai sunt necesare trebuie revocate pentru a evita «acumularea de privilegii».”

Din faza „Controale în acțiune”, pasul 16: controale privind personalul II, procesul de încetare a colaborării și schimbare de rol, controlul 6.5.

În timpul încetării colaborării, eliminarea accesului trebuie să fie la timp și completă în HRIS, salarizare, VPN, furnizori de identitate, platforme de colaborare, depozite de documente, acces fizic, conturi privilegiate și portaluri ale furnizorilor. Personalului care pleacă trebuie să i se reamintească și obligațiile continue de confidențialitate.

Retenția și ștergerea sunt adesea cele mai slabe controale ale ciclului de viață. Exporturile salariale vechi rămân în unități partajate. Căsuțele poștale ale foștilor angajați sunt arhivate fără revizuire. Folderele de recrutare păstrează CV-uri pe termen nedeterminat. Managerii păstrează local note disciplinare. Backup-urile păstrează înregistrări mult timp după ce sistemele active le șterg.

Politica de păstrare și eliminare a datelor Clarysec Politica de păstrare și eliminare a datelor corelează retenția direct cu obligațiile privind confidențialitatea:

„Asigurarea faptului că retenția informațiilor de identificare personală (PII) respectă legislația privind protecția datelor cu caracter personal și notele de informare privind confidențialitatea ale organizației”

Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.2.2.3.

Zenith Blueprint, în faza „Controale în acțiune”, pasul 19, explică controlul ISO/IEC 27002:2022 8.10, Ștergerea informațiilor:

„Acest control asigură că datele nu sunt păstrate mai mult decât este necesar și, atunci când nu mai sunt necesare, trebuie șterse în mod securizat și fiabil.”

Din faza „Controale în acțiune”, pasul 19: controale tehnice I, controlul 8.10.

Ștergerea trebuie guvernată pe trei niveluri:

  • Nivelul organizației, cu retenție definită pentru recrutare, salarizare, beneficii, performanță, instruire, sănătate și securitate, jurnale de acces, evidențe de monitorizare, plângeri și dosare de încetare a colaborării.
  • Nivelul sistemului, cu retenție configurată în HRIS, sisteme de ticketing, platforme de jurnalizare, căsuțe poștale, instrumente pentru endpoint-uri și backup-uri, acolo unde este fezabil.
  • Nivelul dovezilor, cu jurnale de ștergere, certificate de eliminare, aprobări și excepții de blocare legală.

Dacă HR nu poate explica de ce evidențele de monitorizare ale unui fost angajat rămân disponibile doi ani mai târziu, organizația poate avea o problemă de responsabilitate GDPR chiar dacă nu a avut loc nicio încălcare.

Cererile de exercitare a drepturilor angajaților și incidentele

Angajații au drepturi de acces, rectificare, ștergere, restricționare, portabilitate acolo unde se aplică și opoziție, sub rezerva condițiilor și excepțiilor legale. Aceste cereri pot fi mai sensibile decât cererile clienților, deoarece apar adesea în contextul plângerilor, procedurilor disciplinare, restructurărilor, încetării colaborării sau investigațiilor privind avertizorii de integritate.

Politica de confidențialitate pentru întreprinderi a Clarysec cere un proces DSR documentat:

„Responsabilul cu protecția datelor (DPO) trebuie să mențină procese documentate pentru primirea, validarea, urmărirea și răspunsul la cererile persoanelor vizate (DSR).”

Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.4.1.

Politica de protecție a datelor și confidențialitate pentru IMM-uri oferă termene operaționale:

„Coordonatorul pentru confidențialitate trebuie să confirme primirea cererilor în termen de 3 zile lucrătoare și să răspundă în termen de 30 de zile”

Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.5.2.

Politica privind protecția datelor angajaților adaugă o cerință de rutare specifică angajaților:

„[Operator] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să înregistreze sau să direcționeze fiecare cerere de exercitare a drepturilor angajaților în REG06 în termen de două zile lucrătoare de la primire.”

Din secțiunea „Gestionarea drepturilor angajaților”, clauza de politică 4.5.1.

Echipele HR primesc adesea primele cereri informale, cum ar fi „Trimiteți-mi tot ce aveți despre evaluarea performanței mele” sau „Vreau toate datele de monitorizare colectate despre mine.” Dacă HR tratează cererea doar ca pe o problemă de relații cu angajații, termenele de confidențialitate pot fi ratate.

Un flux matur definește canalele de primire, validarea identității, clarificarea domeniului, locațiile de căutare, revizuirea excepțiilor, gestionarea datelor terților, aprobarea răspunsului și retenția dovezilor. De asemenea, clarifică momentul în care departamentele Juridic, HR, Securitate și DPO trebuie implicate.

Aceeași disciplină a dovezilor se aplică incidentelor. GDPR definește încălcarea securității datelor cu caracter personal ca o încălcare a securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat, accidental sau ilegal, la date cu caracter personal. Un e-mail de salarizare trimis greșit, accesul excesiv al unui manager la evidențe medicale sau compromiterea unui cont HRIS poate declanșa evaluarea unei încălcări a securității datelor, nu doar răspuns la incidente IT.

Furnizorii HR și lanțul ascuns al persoanelor împuternicite

Majoritatea PII ale angajaților circulă acum prin furnizori. Furnizorii de salarizare, platformele HRIS, sistemele de recrutare, serviciile de verificare a antecedentelor, administratorii de beneficii, platformele de învățare, furnizorii de medicină a muncii, instrumentele de engagement și furnizorii de monitorizare a angajaților pot prelucra toate PII ale angajaților.

Rolurile de operator și persoană împuternicită trebuie să fie clare. Atunci când organizația stabilește scopurile și mijloacele de prelucrare a datelor angajaților, aceasta acționează ca operator. Atunci când un furnizor prelucrează date pe baza instrucțiunilor operatorului, acesta este, de regulă, persoană împuternicită. Lanțurile de persoane subîmputernicite contează deoarece datele angajaților pot trece prin furnizori de găzduire, instrumente de analiză, sisteme de suport și afiliați regionali.

Politica privind protecția datelor angajaților cere guvernanța furnizorilor înainte de integrarea sau reînnoirea unui furnizor HR:

„[Operator] Proprietarul de furnizor / achiziții TREBUIE să înregistreze scopul serviciului, categoriile de PII ale angajaților, instrucțiunile de prelucrare, locația prelucrării, implicarea persoanelor subîmputernicite, așteptările privind asistența pentru drepturi, așteptările privind notificarea incidentelor și așteptările privind returnarea sau ștergerea în REG08 înainte ca integrarea sau reînnoirea furnizorului HR să fie aprobată.”

Din secțiunea „Persoane împuternicite HR, salarizare, HRIS, beneficii și furnizori de verificare”, clauza de politică 4.7.2.

Politica de securitate privind terții și furnizorii Clarysec Politica de securitate privind terții și furnizorii susține acest lucru cerând ca guvernanța furnizorilor să acopere:

„Cerințe de gestionare a datelor, inclusiv locația de stocare, controale de acces și clauze de returnare sau distrugere”

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.3.2.

Zenith Blueprint, în faza „Controale în acțiune”, pasul 23, explică acordurile cu furnizorii conform controlului ISO/IEC 27002:2022 5.20, Abordarea securității informației în acordurile cu furnizorii:

„Structura acordului contează. Aceste clauze pot fi incluse într-un Master Services Agreement, într-un Acord de prelucrare a datelor dedicat (DPA) sau într-o anexă de securitate separată. Ceea ce contează este că ele există și că sunt înțelese și acceptate de ambele părți.”

Din faza „Controale în acțiune”, pasul 23: controale organizaționale, controlul 5.20.

Pentru furnizorii HR, lista de verificare contractuală trebuie să includă scopul, instrucțiunile, confidențialitatea, controlul accesului, criptarea, locația de găzduire, aprobarea persoanelor subîmputernicite, termenul de notificare a încălcărilor, asistența DSR, drepturi de audit, retenția, returnarea, ștergerea și suportul la încheierea contractului.

Maparea cerințelor de conformitate între cadre pentru guvernanța protecției datelor angajaților

Protecția datelor angajaților nu este izolată de guvernanța securității cibernetice. NIS2, DORA, NIST CSF 2.0 și COBIT 2019 consolidează aceeași temă: organizațiile au nevoie de guvernanță documentată, responsabilă și testabilă asupra riscurilor, accesului, furnizorilor, incidentelor, instruirii și continuității.

Articolul 20 din NIS2 pune accent pe aprobarea de către organul de conducere, supraveghere, răspundere și instruire în domeniul securității cibernetice. Articolul 21 cere măsuri adecvate, tehnice, operaționale și organizaționale, de management al riscurilor de securitate cibernetică, inclusiv politici privind analiza riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, securitatea HR, controlul accesului, managementul activelor, instruirea, criptografia și eficacitatea controalelor.

DORA este relevant pentru entitățile financiare și furnizorii TIC care le deservesc. Acesta cere managementul riscurilor TIC, raportarea incidentelor, testarea rezilienței operaționale digitale, schimbul de informații și managementul riscului asociat terților TIC. Instrumentele HR SaaS, sistemele de identitate și serviciile administrate pot deveni parte a acestei mapări a dependențelor.

NIST CSF 2.0 adaugă funcția GOVERN, care se așteaptă ca organizațiile să înțeleagă obligațiile legale și de reglementare, așteptările părților interesate, dependențele, apetitul la risc și strategia de management al riscurilor. Protecția datelor angajaților se potrivește natural în acest strat de guvernanță.

CadruRelevanță pentru guvernanța protecției datelor angajațilorRelație cu controalele Clarysec
GDPRTemei juridic, transparență, drepturi, categorii speciale, definiția încălcării, responsabilitate, retențiePolitica privind protecția datelor angajaților, Politica de protecție a datelor și confidențialitate, REG02, REG06, REG07
ISO/IEC 27701:2025Roluri PIMS, controale de confidențialitate, prelucrare documentată, responsabilitate, operațiuni de confidențialitateModel operațional pentru protecția datelor angajaților, registre PIMS, note de informare privind confidențialitatea, flux de lucru pentru drepturi
ISO/IEC 27001:2022Context, părți interesate, obligații legale, leadership, politică, responsabilități, îmbunătățire continuăGuvernanța SMSI, responsabilitate executivă, dovezi de audit
ISO/IEC 27002:2022Protecția PII, termeni de angajare, responsabilități la încetare, ștergere, acorduri cu furnizorii, controlul accesuluiMaparea Zenith Controls pentru 5.34, 6.2, 6.5, plus controale suport
NIS2Securitate HR, controlul accesului, managementul activelor, gestionarea incidentelor, securitatea lanțului de aprovizionare, instruireGuvernanță de mapare a cerințelor de conformitate între cadre pentru furnizori digitali și entități esențiale sau importante
DORARisc asociat terților TIC, reziliență operațională, gestionarea incidentelor, testare, managementul dependențelorSupravegherea furnizorilor HR SaaS acolo unde entitățile financiare sau furnizorii TIC intră în domeniul de aplicare
NIST CSF 2.0Guvernanță, așteptările părților interesate, obligații legale și de confidențialitate, profiluri de risc, planuri de acțiuneProfil curent și profil țintă pentru maturitatea protecției datelor angajaților
COBIT 2019Obiective de guvernanță, responsabilitate de management, deținerea riscului, monitorizarea controalelorAsigurare de tip ISACA asupra deținerii responsabilității, performanței proceselor și dovezilor

Ce vor întreba auditorii

Auditori diferiți examinează același proces HR prin lentile diferite. Un program solid de protecție a datelor angajaților trebuie să îi satisfacă pe toți fără a crea silozuri separate de dovezi.

Perspectiva auditoruluiÎntrebare probabilă de auditDovezi așteptate
Auditor PIMS ISO/IEC 27701:2025Sunt PII ale angajaților guvernate prin roluri definite, evidențe, note de informare, fluxuri de lucru pentru drepturi și supravegherea persoanelor împuternicite?REG02, REG06, REG07, REG08, politică de confidențialitate, notă de informare pentru angajați, atribuiri de roluri
Auditor ISO/IEC 27001:2022Sunt cerințele legale, de reglementare, contractuale și ale părților interesate reflectate în domeniul de aplicare, politică, tratarea riscului și controale?Domeniul de aplicare al SMSI, Registrul de riscuri, Declarație de aplicabilitate, aprobări de politici, analiză efectuată de management, rezultate ale auditului intern
Auditor de controale ISO/IEC 27002:2022Sunt implementate protecția PII, termenii de angajare, schimbările de acces, ștergerea și acordurile cu furnizorii?Revizuirea drepturilor de acces, clauze de angajare, listă de verificare la încetarea activității, jurnale de ștergere, anexă de securitate a furnizorului
Auditor sau autoritate de reglementare GDPRPoate operatorul demonstra temeiul juridic, transparența, minimizarea, retenția, gestionarea drepturilor și triajul încălcărilor?Evidențe de prelucrare, note de informare, instrument de urmărire DSR, evaluarea temeiului juridic, DPIA sau revizuire de risc, registru al încălcărilor
Evaluator NIST CSF 2.0Apare riscul privind protecția datelor angajaților în contextul organizațional, așteptările părților interesate, dependențe și lacune ale profilului țintă?Profil curent, profil țintă, plan de acțiune prioritizat, Registrul de riscuri, maparea dependențelor
Auditor COBIT 2019 sau ISACAFuncționează eficace obiectivele de guvernanță, responsabilitatea, metricile de performanță, deținerea riscului și monitorizarea controalelor?RACI, indicatori-cheie de performanță, rezultate ale testării controalelor, jurnale de probleme, raportare către management, urmărirea remedierii

Zenith Blueprint consolidează această abordare de audit orientată spre dovezi pentru protecția PII:

„Din perspectiva auditului, acest control este tot mai mult în centrul atenției. Auditorii, autoritățile de reglementare și clienții vor, deopotrivă, să vadă:

✓ Unde se află PII,

✓ Ce temei juridic guvernează prelucrarea acestora,

✓ Cum este restricționat accesul,

✓ Cum sunt raportate incidentele,

✓ Și cum organizația respectă drepturile și menține transparența.”

Din faza „Controale în acțiune”, pasul 23: controale organizaționale, controlul 5.34.

Această listă este o agendă practică de audit pentru protecția datelor angajaților.

Un sprint de 90 de zile pentru a construi protecția auditabilă a datelor angajaților

Organizațiile nu trebuie să rezolve totul simultan. Un sprint concentrat de 90 de zile poate crea fundația.

CalendarAcțiuneRezultat
Zilele 1-15Identificarea domeniului protecției datelor angajaților în sisteme HR, salarizare, recrutare, monitorizare, controlul accesului, instrumente de colaborare și furnizoriHartă a domeniului de aplicare și listă de proprietari de proces
Zilele 16-35Construirea sau actualizarea REG02 pentru prelucrările angajațilorCategorii de date, scopuri, temeiuri juridice, populații de angajați, sisteme, destinatari, corelări cu retenția
Zilele 36-50Actualizarea notelor de informare privind protecția datelor angajaților în REG07Evidențe ale notelor de informare pentru surse de colectare, monitorizare, destinatari, retenție, drepturi, prelucrare de către furnizori
Zilele 51-65Revizuirea accesului și a permisiunilor bazate pe roluriMatrice de acces, eliminarea acumulării de privilegii, dovezi ale revizuirii accesului privilegiat
Zilele 66-75Revizuirea furnizorilor HR în REG08Locații de prelucrare, persoane subîmputernicite, așteptări privind incidentele, asistență DSR, termeni de returnare sau ștergere
Zilele 76-85Testarea fluxurilor de lucru pentru drepturi și incidenteRezultate ale exercițiilor de tip tabletop pentru scenarii de DSR ale angajaților și încălcări privind salarizarea
Zilele 86-90Raportare către managementRaport de lacune, proprietari ai remedierii, decizii privind riscurile, vedere asupra pregătirii pentru ISO/IEC 27701:2025 și GDPR

Capcanele frecvente de evitat includ tratarea HR ca exceptat deoarece este intern, utilizarea unor descrieri vagi ale temeiului juridic, amestecarea monitorizării de securitate cu supravegherea productivității, permiterea accesului necontrolat al managerilor, integrarea unui HR SaaS fără revizuire de confidențialitate, păstrarea pe termen nedeterminat a datelor foștilor angajați și lipsa exercițiilor pentru gestionarea DSR ale angajaților.

Transformați punctul orb într-un sistem guvernat

Guvernanța protecției datelor angajaților conform ISO/IEC 27701:2025 și GDPR nu se rezolvă prin publicarea unei note de informare. Se rezolvă prin construirea unui model operațional repetabil: inventarul prelucrărilor, maparea temeiurilor juridice, transparență, controlul accesului, guvernanța furnizorilor, retenție, ștergere, gestionarea drepturilor, răspuns la încălcări și dovezi de audit.

Clarysec oferă echipelor structura necesară pentru a face acest lucru fără a porni de la o pagină goală:

  • Utilizați Politica privind protecția datelor angajaților pentru a guverna prelucrările HR, monitorizarea, notele de informare pentru angajați, cererile de exercitare a drepturilor și furnizorii HR.
  • Utilizați Politica de protecție a datelor și confidențialitate și Politica de protecție a datelor și confidențialitate pentru IMM-uri pentru a ancora temeiul juridic, registrele, restricțiile de acces și fluxurile de lucru DSR.
  • Utilizați Politica de utilizare acceptabilă și Politica de utilizare acceptabilă pentru IMM-uri pentru a defini limitele de monitorizare care respectă confidențialitatea.
  • Utilizați Politica de păstrare și eliminare a datelor pentru a alinia retenția și ștergerea datelor angajaților cu notele de informare privind confidențialitatea și obligațiile legale.
  • Utilizați Politica de securitate privind terții și furnizorii pentru a controla persoanele împuternicite HR, salarizarea, HRIS, beneficiile, verificările și furnizorii de monitorizare.
  • Utilizați Zenith Blueprint pentru a implementa foaia de parcurs în 30 de pași de la guvernanță la funcționarea controalelor și pregătire pentru audit.
  • Utilizați Zenith Controls ca busolă de mapare a cerințelor de conformitate între cadre pentru alinierea la GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 și COBIT 2019.

Dacă echipa HR urmează să implementeze un instrument de monitorizare, să reînnoiască un contract HRIS, să răspundă la o cerere de exercitare a drepturilor unui angajat sau să se pregătească pentru un audit PIMS, începeți cu o singură întrebare:

Putem demonstra ce PII ale angajaților prelucrăm, de ce le prelucrăm, cine le poate accesa, cât timp le păstrăm, ce furnizori le ating și cum își pot exercita angajații drepturile?

Dacă răspunsul nu este încă „da”, Clarysec vă poate ajuta să construiți pista de dovezi. Descărcați setul de instrumente Clarysec pentru politica privind protecția datelor angajaților, revizuiți inventarul prelucrărilor HR sau programați o evaluare a guvernanței protecției datelor pentru a transforma protecția datelor angajaților dintr-o surpriză de audit într-un program gestionat și măsurabil.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Guvernanța accesului la distanță securizat și a VPN pentru NIS2 și DORA

Guvernanța accesului la distanță securizat și a VPN pentru NIS2 și DORA

Accesul la distanță nu mai este un subiect IT izolat. În 2026, VPN, MFA, accesul furnizorilor, profilul de securitate al dispozitivelor terminale, jurnalizarea și dovezile privind aplicarea patch-urilor trebuie să răspundă cerințelor auditorilor ISO 27001, responsabilității managementului conform NIS2, regulilor DORA privind riscul TIC și obligațiilor de securitate prevăzute de GDPR Article 32.