Upravljanje zasebnosti zaposlenih za GDPR in ISO/IEC 27701

Sarah, vodja informacijske varnosti v hitro rastočem podjetju SaaS, je samozavestno vstopila na uvodni sestanek presoje.
Njena ekipa je zadnje leto utrjevala platforme za stranke, usklajevala ISMS z ISO/IEC 27001:2022 in dokumentirala kontrole GDPR za podatke strank. Varnostni vprašalniki so postali preglednejši. Skrbni pregledi strank so potekali hitreje. Upravni odbor je skladnost končno začel razumeti kot podporo prodaji.
Nato je vodilni presojevalec spremenil smer.
»Upravljanje podatkov strank je videti trdno,« je dejal. »Zdaj pa se pogovorimo o vaših notranjih posameznikih, na katere se nanašajo osebno določljivi podatki. O vaših zaposlenih.«
Zahteval je prikaz življenjskega cikla podatkov od prijave na delovno mesto do prenehanja delovnega razmerja. Zahteval je pravno podlago in presojo sorazmernosti za novo orodje za spremljanje dela na daljavo. Zahteval je varnostno prilogo dobavitelja za kadrovski informacijski sistem v oblaku. Vprašal je, kako se po spremembah vlog pregleduje dostop do obračuna plač, zdravstvenih evidenc, disciplinskih zapiskov in podatkov spremljanja.
V prostoru je zavladala tišina.
Sarahina organizacija je imela politike, vendar so bile razpršene po kadrovskih dokumentih, IT-postopkih, nabavnih predlogah in pravnih mapah. Zasebnost zaposlenih se je obravnavala kot »stvar kadrovske službe«, ločeno od varnostne arhitekture, tveganj dobaviteljev, odziva na incidente, nadzora dostopa in revizijskih dokazov. Podjetje se je osredotočilo na vhodna vrata, podatke strank, notranja kadrovska vrata pa je pustilo ohlapno upravljana.
To je resnični problem upravljanja zasebnosti zaposlenih. Ne gre za vprašanje, ali ima organizacija obvestilo o zasebnosti, temveč ali lahko za vsako dejavnost posebej dokaže, da se PII zaposlenih zbirajo pošteno, uporabljajo za določen namen, varujejo po načelu najmanjših privilegijev, hranijo le toliko časa, kot je potrebno, pregledno razkrivajo ter izbrišejo ali vrnejo ob koncu razmerja.
ISO/IEC 27701:2025 in GDPR organizacije usmerjata k operativnemu sistemu upravljanja informacij o zasebnosti, ne k statičnemu repozitoriju politik. Za vodje informacijske varnosti, kadrovske vodje, vodje skladnosti, presojevalce in lastnike poslovnih področij je cilj zasebnost zaposlenih pretvoriti v upravljan delovni tok z nosilci odgovornosti, registri, dokazili, kontrolami dobaviteljev in vodstvenim nadzorom.
Pristop Clarysec je namenoma praktičen. Razmišljanje po ISO/IEC 27701:2025 PIMS, odgovornost po GDPR, upravljanje po ISO/IEC 27001:2022, kontrole po ISO/IEC 27002:2022 ter pričakovanja navzkrižne skladnosti iz NIS2, DORA, NIST CSF 2.0 in COBIT 2019 poveže v en revizijsko pripravljen operativni model.
Zakaj je zasebnost zaposlenih slepa pega vodje informacijske varnosti
Številne organizacije upravljanje zasebnosti najprej razvijejo okoli strank. Obvestila o zasebnosti za stranke, pasice za piškotke, evidence privolitev za trženje, pogodbe z obdelovalci in komunikacije o kršitvah, namenjene strankam, so vidne kupcem, regulatorjem in prodajnim ekipam.
Zasebnost zaposlenih je bolj razdrobljena.
PII zaposlenih se pojavljajo pri zaposlovanju, uvajanju, obračunu plač, ugodnostih, upravljanju dostopa, varnostnih dnevnikih, upravljanju naprav, orodjih za produktivnost, platformah za sodelovanje, pregledih uspešnosti, sistemih usposabljanja, potovalnih sistemih, kanalih za prijavo nepravilnosti, preverjanju preteklosti, evidencah zdravja in varnosti ter arhivih postopka izstopa.
Po GDPR osebni podatki vključujejo informacije, ki se nanašajo na določeno ali določljivo osebo. Obdelava vključuje zbiranje, hrambo, priklic, uporabo, razkritje, izbris in uničenje. Zato je večina kadrovskih dejavnosti in tehnologij za delovno silo relevantna z vidika GDPR.
Podatki zaposlenih pogosto vključujejo tudi kategorije z večjim tveganjem. Zdravstveni podatki se lahko pojavijo v evidencah bolniške odsotnosti ali medicine dela. Članstvo v sindikatu se lahko obdeluje pri obračunu plač ali odnosih z zaposlenimi. Biometrični podatki se lahko uporabljajo za fizični dostop, evidentiranje delovnega časa ali preverjanje identitete. Člen 9 GDPR določa strožje pogoje za posebne vrste osebnih podatkov, zato se HR ne more opirati na splošno utemeljitev »poslovne potrebe«.
Delovno razmerje ustvarja tudi pravno zapletenost. Privolitev je lahko nezanesljiva, ker zaposleni morda nimajo občutka, da jo lahko svobodno zavrnejo. Številne dejavnosti obdelave zato glede na jurisdikcijo in namen temeljijo na pogodbi, zakonski obveznosti, zakonitih interesih ali posebnih zahtevah delovnega prava.
Praktična posledica je preprosta: zasebnosti zaposlenih ni mogoče upravljati z eno samo generično kontrolo. Obračun plač, spremljanje na delovnem mestu, preverjanje kandidatov, upravljanje kontaktov za nujne primere, beleženje dostopa in upravljanje disciplinskih zadev zahtevajo različne namene, pravne podlage, pravila hrambe, omejitve dostopa, obveznosti dobaviteljev in dokazila.
Clarysec Employee Privacy Policy Employee Privacy Policy to specifičnost prenese v operativno prakso:
»[Upravljavec] Lastnik procesa / lastnik poslovnega področja MORA dokumentirati kategorije PII zaposlenih, populacijo zaposlenih, vir zbiranja, namen obdelave, sistem, kategorijo notranjih prejemnikov, kategorijo zunanjih prejemnikov in povezavo s hrambo v REG02, preden je dejavnost obdelave odobrena.«
Iz razdelka »Popis obdelav zaposlenih in nameni kadrovske obdelave«, klavzula politike 4.1.2.
Ta klavzula spremeni operativni model. HR ne more preprosto aktivirati novega orodja ali procesa. Lastnik mora pred odobritvijo dokumentirati, kaj se zbira, zakaj se zbira, kdo podatke prejme, kje se nahajajo in kako je povezana hramba.
Temelj GDPR: zakonito, pošteno, omejeno in dokazljivo
Člen 5 GDPR določa izhodišče za upravljanje zasebnosti zaposlenih: zakonitost, poštenost in preglednost, omejitev namena, najmanjši obseg podatkov, točnost, omejitev hrambe, celovitost in zaupnost ter odgovornost.
Za kadrovske ekipe se ta načela prevedejo v praktična vprašanja:
| Načelo GDPR | Vprašanje glede zasebnosti zaposlenih | Dokazila, ki jih je treba hraniti |
|---|---|---|
| Zakonitost, poštenost, preglednost | Katera pravna podlaga se uporablja in kako so bili zaposleni obveščeni? | Evidenca pravne podlage, obvestilo o zasebnosti zaposlenih, obvestilo o spremljanju |
| Omejitev namena | Ali se podatki uporabljajo samo za odobren kadrovski, varnostni, plačni ali pravni namen? | REG02 popis dejavnosti obdelave, izjava o namenu, zapis odobritve |
| Najmanjši obseg podatkov | Ali se zbirajo samo nujna podatkovna polja zaposlenih? | Pregled kategorij podatkov, konfiguracija sistema, DPIA ali pregled tveganj |
| Točnost | Kako se kadrovske evidence popravljajo in ohranjajo ažurne? | Delovni tok popravkov, dnevniki sprememb HRIS, zapisi samopostrežnega portala za zaposlene |
| Omejitev hrambe | Kdaj se podatki zaposlenih izbrišejo ali anonimizirajo? | Rok hrambe, dnevniki odstranjevanja, register pravnega zadržanja |
| Celovitost in zaupnost | Kdo lahko dostopa do PII zaposlenih in kako so ti podatki zaščiteni? | Matrika dostopa, pregledi pravic dostopa, zapisi o šifriranju, dnevniki privilegiranega dostopa |
| Odgovornost | Ali lahko organizacija dokaže navedeno? | Politike, registri, odobritve, revizijski dnevniki, zapisi o usposabljanju, vodstveni pregled |
Clarysec Data Protection and Privacy Policy Data Protection and Privacy Policy neposredno določa načelo pravne podlage:
»Vsa obdelava mora temeljiti na veljavni pravni podlagi (npr. privolitev, pogodba, zakonska obveznost).«
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.1.1.
Za MSP Clarysec Data Protection and Privacy Policy-sme Data Protection and Privacy Policy - SME izrecno vključuje podatke osebja v področje uporabe:
»Ta politika se uporablja za podatke, ki se nanašajo na stranke, osebje, dobavitelje in vse druge določljive posameznike.«
Iz razdelka »Področje uporabe«, klavzula politike 2.2.
Ista politika za MSP odgovornost pretvori v zahtevo po registru:
»Koordinator za zasebnost mora vzdrževati register vseh dejavnosti obdelave osebnih podatkov, vključno s kategorijami podatkov, namenom, pravno podlago in roki hrambe«
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.2.1.
Pri zasebnosti zaposlenih register ni birokracija. Je površina kontrol. Brez njega organizacija ne more zanesljivo odgovoriti na osnovna revizijska vprašanja, kot so: kateri kadrovski sistemi vsebujejo PII zaposlenih, katera pravna podlaga podpira analitiko delovne sile, kateri vodje lahko vidijo podatke o plačah, kdaj se izbrišejo evidence neuspešnih kandidatov in kateri dobavitelj gosti evidence medicine dela.
ISO/IEC 27701:2025 in ISO/IEC 27001:2022: od kadrovske politike do dokazil PIMS
ISO/IEC 27701:2025 razširja upravljanje zasebnosti v strukturiran sistem upravljanja informacij o zasebnosti oziroma PIMS. Za zasebnost zaposlenih to pomeni, da morajo biti kadrovski podatki upravljani prek opredeljenih vlog, dokumentiranih dejavnosti obdelave, obvestil o zasebnosti, obravnave zahtev za uveljavljanje pravic, nadzora nad dobavitelji, pravil hrambe, delovnih tokov za incidente in nenehnega izboljševanja.
To se naravno ujema z ISO/IEC 27001:2022. Zasebnost zaposlenih spada v ISMS, ker je odvisna od istih disciplin sistema upravljanja: obsega, konteksta, zainteresiranih strani, vodstva, ocene tveganja, kontrol, dokazil, spremljanja, notranje revizije, vodstvenega pregleda in izboljševanja.
Tri klavzule ISO/IEC 27001:2022 so posebej pomembne:
- Klavzula 4.1, Kontekst organizacije, zahteva, da organizacija razume notranja in zunanja vprašanja, vključno s pravnimi obveznostmi in obveznostmi glede zasebnosti delovne sile.
- Klavzula 4.2, Potrebe in pričakovanja zainteresiranih strani, vključuje zaposlene, regulatorje, stranke, presojevalce, dobavitelje, zavarovalnice in svete delavcev, kjer je to relevantno.
- Klavzula 5.1, Voditeljstvo in zavezanost, zahteva, da najvišje vodstvo ISMS vključi v poslovne procese in podpira nenehno izboljševanje.
Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint opredeljuje praktično izhodišče v fazi Controls in Action, korak 23, pri obravnavi kontrole ISO/IEC 27002:2022 5.34, Privacy and Protection of Personally Identifiable Information:
»Temelj te kontrole je zavedanje o podatkih. Organizacija mora vedeti, katere PII zbira, kje se nahajajo, zakaj se obdelujejo in kdo lahko dostopa do njih. Brez tega izhodišča so vse obljube o zasebnosti prazne.«
Iz faze Controls in Action, korak 23: organizacijski ukrepi, Kontrola 5.34.
Clarysec Zenith Controls: The Cross-Compliance Guide Zenith Controls kot tematsko povezane kontrole ISO/IEC 27002:2022 opredeljuje »Privacy and Protection of PII« kontrola 5.34, »Terms and Conditions of Employment« kontrola 6.2 in »Responsibilities After Termination or Change of Employment« kontrola 6.5.
Te kontrole kažejo, zakaj zasebnost zaposlenih ni samo vprašanje pooblaščenca za zasebnost. Zadeva pogoje zaposlitve, sprejemljivo uporabo, zaupnost, spremembe vlog, preglede pravic dostopa, postopek izstopa, pogodbe z dobavitelji, varnostno spremljanje in obveznosti po prenehanju delovnega razmerja.
Sedem vprašanj upravljanja zasebnosti zaposlenih
Praktičen program zasebnosti zaposlenih se začne s sedmimi operativnimi vprašanji. Vsako vprašanje mora ustvariti dokazila, ne le razprave.
| Vprašanje upravljanja | Dokazila, ki jih je treba hraniti | Tipični lastnik |
|---|---|---|
| Katere PII zaposlenih obdelujemo? | Popis kadrovskih dejavnosti obdelave, kategorije podatkov, seznam sistemov, populacija zaposlenih | Lastnik kadrovskega procesa in vodja zasebnosti |
| Zakaj jih obdelujemo? | Izjava o namenu, pravna podlaga, pogoj za posebne vrste podatkov, kjer je potreben | Lastnik procesa in DPO ali vodja zasebnosti |
| Kdo lahko dostopa do njih? | Matrika dostopa na podlagi vlog, zapisi odobritev, pregled privilegiranega dostopa | HR, IT, varnost |
| Kaj zaposleni vedo? | Obvestilo o zasebnosti zaposlenih, razkritje ob uvajanju, obvestilo o spremljanju, zapisi o ozaveščanju | Vodja zasebnosti in HR |
| Kako dolgo jih hranimo? | Rok hrambe, pravila izbrisa, izjeme zaradi pravnega zadržanja, dnevniki odstranjevanja | Lastnik evidenc in HR |
| Kateri dobavitelji jih obdelujejo? | HRIS, obračun plač, preverjanje, ugodnosti, DPA, pregled podobdelovalcev, klavzule o izbrisu | Nabava in lastnik dobavitelja |
| Kako se odzovemo na zahteve za uveljavljanje pravic in incidente? | Register DSR, delovni tok odziva, zapisi triaže kršitev, odločitve o obveščanju | DPO, vodja zasebnosti, pravna služba, varnost |
Ta model izhaja iz dokazil, ker presojevalci ne želijo samo slišati, da so kadrovski podatki zaščiteni. Videti želijo register, obvestilo, pregled dostopa, evidenco dobavitelja, rok hrambe, dnevnik izbrisov in delovni tok za incidente.
Spremljanje na delovnem mestu: preizkus z največ trenja
Spremljanje na delovnem mestu je področje, kjer je upravljanje zasebnosti zaposlenih najpogosteje preizkušeno. Spremljanje je lahko legitimno, vendar mora biti sorazmerno, pregledno, vezano na namen in nadzorovano glede dostopa. »Varnostno spremljanje« ne sme postati splošna utemeljitev za nadzor produktivnosti, vedenjsko točkovanje, beleženje pritiskov tipk, prikrito snemanje ali pretirano profiliranje zaposlenih.
Clarysec Acceptable Use Policy-sme Acceptable Use Policy - SME določa praktično mejo:
»Spremljanje mora biti omejeno na legitimne poslovne namene in se izvajati v skladu z veljavno zakonodajo o zasebnosti.«
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.3.2.
Za poslovna okolja Clarysec Acceptable Use Policy Acceptable Use Policy zahteva, da se pričakovanja glede spremljanja sporočijo uporabnikom:
»Mora biti razkrito uporabnikom prek uvajanja, obvestil o zasebnosti in usposabljanja za ozaveščanje«
Iz razdelka »Uveljavljanje in skladnost«, klavzula politike 8.1.2.2.
Zrel odobritveni delovni tok za novo orodje za spremljanje produktivnosti mora pred aktivacijo vključevati naslednje korake:
- Natančno opredelite namen, na primer varnostno spremljanje, načrtovanje delovne sile, zaznavanje notranjih tveganj, analitiko produktivnosti ali disciplinska dokazila.
- Določite populacijo zaposlenih, vključno z zaposlenimi, pogodbenimi izvajalci, delavci na daljavo, privilegiranimi uporabniki ali reguliranimi funkcijami.
- Dokumentirajte kategorije spremljanih podatkov, kot so uporaba aplikacij, URL-ji, posnetki zaslona, lokacija, metapodatki komunikacij ali vsebina.
- Potrdite pravno podlago in nujnost. Če se uporabljajo zakoniti interesi, dokumentirajte sorazmernost, varovalne ukrepe in vpliv na zaposlene.
- Posodobite evidence preglednosti. Employee Privacy Policy zahteva:
»[Upravljavec] Vodja zasebnosti / vodja PIMS MORA vzdrževati zapis obvestila o zasebnosti zaposlenih v REG07, preden se PII zaposlenih neposredno ali posredno zberejo za nov ali bistveno spremenjen namen.«
Iz razdelka »Zbiranje podatkov zaposlenih in obvestila o zasebnosti zaposlenih«, klavzula politike 4.2.3.
- Posodobite popis dejavnosti obdelave. Employee Privacy Policy zahteva tudi:
»[Upravljavec] Lastnik procesa / lastnik poslovnega področja MORA v REG02 zabeležiti namen spremljanja zaposlenih, populacijo zaposlenih, sistem spremljanja, kategorije spremljanih podatkov, kategorije notranjih prejemnikov, kategorije zunanjih prejemnikov in povezavo s hrambo, preden je spremljanje zaposlenih omogočeno ali bistveno spremenjeno.«
Iz razdelka »Spremljanje zaposlenih in obdelava kadrovskih podatkov z velikim vplivom«, klavzula politike 4.6.1.
- Omejite dostop. Data Protection and Privacy Policy-sme določa:
»Dostop uporabnikov do osebnih podatkov mora biti omejen na vloge z dokumentirano poslovno potrebo«
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.2.
Neposredni vodje ne smejo samodejno prejemati surovih podatkov spremljanja. Pogledi za HR, varnost, pravno službo in vodstvo morajo biti opredeljeni glede na namen in potrebo. Dostop do disciplinskih dokazil mora biti ločeno odobren, zabeležen in periodično pregledan.
Praktični zapis odobritve kadrovskega spremljanja
Zagovorljiv delovni tok za orodje spremljanja je mogoče zgraditi z uporabo registrov in odobritev Clarysec.
| Evidenca Clarysec | Kaj vnesti za orodje spremljanja | Odobritvena kontrolna točka |
|---|---|---|
| REG02 popis dejavnosti obdelave | Populacija zaposlenih, kategorije spremljanih podatkov, namen, ime sistema, notranji prejemniki, zunanji prejemniki, povezava s hrambo | Mora biti dokončano pred omogočanjem |
| REG07 zapis obvestila o zasebnosti | Posodobljeno besedilo obvestila zaposlenim, vir zbiranja, časovni vidik preglednosti, sklic na uvajanje ali ozaveščanje | Mora biti odobreno pred zbiranjem |
| REG08 evidenca dobavitelja | Namen dobavitelja, kategorije PII zaposlenih, regija gostovanja, podobdelovalci, obvestilo o incidentu, pogoji vračila ali izbrisa | Mora biti odobreno pred podpisom ali podaljšanjem pogodbe |
| Matrika dostopa | Vloga kadrovskega analitika, varnostna vloga, omejitve pogleda vodje, seznam privilegiranih administratorjev, periodika pregledov | Mora biti odobreno pred dostopom do produkcije |
| Rok hrambe | Hramba surovih dogodkov, hramba agregirane analitike, hramba disciplinskih zadev, sprožilec izbrisa | Mora biti povezano s postopkom odstranjevanja |
| Ocena tveganja ali pregled sprožitve DPIA | Nujnost, sorazmernost, vpliv na zaposlene, varovalni ukrepi, tveganje posebnih vrst podatkov, invazivnost spremljanja | Zahtevano, kadar je tveganje visoko ali je spremljanje invazivno |
To organizaciji omogoča zagovorljiv odgovor, če zaposleni vpraša: »Zakaj to zbirate?« ali če presojevalec zahteva: »Pokažite mi, kje je bilo to spremljanje odobreno.«
Kontrole življenjskega cikla: uvajanje, spremembe vlog, postopek izstopa in izbris
Upravljanje zasebnosti zaposlenih mora slediti življenjskemu ciklu zaposlenega.
Med uvajanjem morajo biti odgovornosti glede zasebnosti in informacijske varnosti vključene v pogoje zaposlitve, sprejemljivo uporabo, zaupnost, usposabljanje za ozaveščanje in obvestila o zasebnosti. Kontrola ISO/IEC 27002:2022 6.2, Terms and conditions of employment, podpira to pričakovanje z zahtevo, da se odgovornosti za informacijsko varnost odražajo v zaposlitvenih ureditvah.
Ob spremembah vlog je treba dostop pregledati. Vodja, ki preide iz HR v finance, ne sme obdržati dostopa do HRIS. Razvijalec, ki zapusti privilegirano inženirsko vlogo, ne sme obdržati dostopa do produkcijskih dnevnikov, ki vsebujejo identifikatorje zaposlenih. Širjenje dostopa je hkrati varnostno tveganje in tveganje za zasebnost.
Zenith Blueprint v fazi Controls in Action, korak 16, pojasnjuje kontrolo ISO/IEC 27002:2022 6.5, Responsibilities After Termination or Change of Employment:
»Če se zaposleni premesti znotraj organizacije, je treba posebno pozornost nameniti pravicam dostopa. Prejšnje privilegije, ki niso več potrebni, je treba preklicati, da se prepreči ‘širjenje dostopa’.«
Iz faze Controls in Action, korak 16: kontrole, povezane z ljudmi II, postopek izstopa in spremembe vlog, Kontrola 6.5.
Med postopkom izstopa mora biti odstranitev dostopa pravočasna in popolna v HRIS, obračunu plač, VPN, ponudnikih identitet, platformah za sodelovanje, repozitorijih dokumentacije, fizičnem dostopu, privilegiranih računih in portalih dobaviteljev. Odhajajoče osebje je treba opozoriti tudi na nadaljnje obveznosti glede zaupnosti.
Hramba in izbris sta pogosto najšibkejši kontroli življenjskega cikla. Stari izvozi obračuna plač ostanejo na deljenih diskih. Poštni predali nekdanjih zaposlenih se arhivirajo brez pregleda. Mape za zaposlovanje hranijo življenjepise za nedoločen čas. Vodje hranijo disciplinske zapiske lokalno. Varnostne kopije ohranijo zapise še dolgo po tem, ko jih aktivni sistemi izbrišejo.
Clarysec Data Retention and Disposal Policy Data Retention and Disposal Policy hrambo neposredno povezuje z obveznostmi glede zasebnosti:
»Zagotoviti, da je hramba osebno določljivih podatkov (PII) skladna z zakonodajo o varstvu podatkov in organizacijskimi obvestili o zasebnosti«
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.2.2.3.
Zenith Blueprint v fazi Controls in Action, korak 19, pojasnjuje kontrolo ISO/IEC 27002:2022 8.10, Information Deletion:
»Ta kontrola zagotavlja, da se podatki ne hranijo dlje, kot je potrebno, in da se, ko niso več potrebni, varno in zanesljivo izbrišejo.«
Iz faze Controls in Action, korak 19: tehnološki nadzorni ukrepi I, Kontrola 8.10.
Izbris je treba upravljati na treh ravneh:
- Poslovna raven, z določeno hrambo za zaposlovanje, obračun plač, ugodnosti, uspešnost, usposabljanje, zdravje in varnost, dnevnike dostopa, zapise spremljanja, pritožbe in dokumentacijo postopka izstopa.
- Sistemska raven, s konfigurirano hrambo v HRIS, sistemih za upravljanje zahtevkov, platformah za beleženje, poštnih predalih, orodjih končnih točk in varnostnih kopijah, kjer je to izvedljivo.
- Raven dokazil, z dnevniki izbrisov, potrdili o odstranitvi, odobritvami in izjemami zaradi pravnega zadržanja.
Če HR ne more pojasniti, zakaj so zapisi spremljanja nekdanjega zaposlenega še vedno na voljo dve leti pozneje, ima lahko organizacija vprašanje odgovornosti po GDPR, tudi če do kršitve ni prišlo.
Zahteve zaposlenih za uveljavljanje pravic in incidenti
Zaposleni imajo pravice do dostopa, popravka, izbrisa, omejitve, prenosljivosti, kjer je to uporabljivo, in ugovora, ob upoštevanju pravnih pogojev in izjem. Te zahteve so lahko občutljivejše od zahtev strank, ker se pogosto pojavijo med pritožbami, disciplinskimi postopki, prestrukturiranji, prenehanji delovnega razmerja ali preiskavami prijav nepravilnosti.
Clarysecova politika zasebnosti za podjetja zahteva dokumentiran proces DSR:
»Pooblaščena oseba za varstvo podatkov (DPO) mora vzdrževati dokumentirane procese za sprejem, validacijo, sledenje in odgovor na zahteve posameznikov glede podatkov (DSR).«
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.4.1.
Data Protection and Privacy Policy-sme določa operativne roke:
»Koordinator za zasebnost mora potrditi prejem zahtev v 3 delovnih dneh in odgovoriti v 30 dneh«
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.5.2.
Employee Privacy Policy dodaja zahtevo za usmerjanje, specifično za zaposlene:
»[Upravljavec] Vodja zasebnosti / vodja PIMS MORA vsako zahtevo zaposlenega za uveljavljanje pravic zabeležiti ali usmeriti v REG06 v dveh delovnih dneh od prejema.«
Iz razdelka »Obravnava zahtev zaposlenih za uveljavljanje pravic«, klavzula politike 4.5.1.
Kadrovske ekipe pogosto prve prejmejo neformalne zahteve, na primer »Pošljite mi vse, kar imate o mojem pregledu uspešnosti« ali »Želim vse podatke spremljanja, zbrane o meni«. Če HR zahtevo obravnava le kot vprašanje odnosov z zaposlenimi, lahko zamudi roke s področja zasebnosti.
Zrel delovni tok določa vhodne kanale, preverjanje identitete, pojasnitev obsega, lokacije iskanja, pregled izjem, ravnanje s podatki tretjih oseb, odobritev odgovora in hrambo dokazil. Določa tudi, kdaj morajo biti vključeni pravna služba, HR, varnost in DPO.
Enaka disciplina dokazil velja za incidente. GDPR opredeljuje kršitev varnosti osebnih podatkov kot kršitev varnosti, ki vodi do nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja osebnih podatkov ali dostopa do njih. Napačno naslovljena e-pošta z obračunom plač, čezmeren dostop vodje do zdravstvenih evidenc ali kompromitiran račun HRIS lahko sprožijo oceno kršitve zasebnosti, ne le odziv na IT-incident.
Kadrovski dobavitelji in skrita veriga obdelovalcev
Večina PII zaposlenih danes teče prek dobaviteljev. Ponudniki obračuna plač, platforme HRIS, sistemi za zaposlovanje, storitve preverjanja preteklosti, skrbniki ugodnosti, učne platforme, izvajalci medicine dela, orodja za vključevanje zaposlenih in ponudniki spremljanja zaposlenih lahko vsi obdelujejo PII zaposlenih.
Vloge upravljavca in obdelovalca morajo biti jasne. Kadar organizacija določa namene in sredstva obdelave podatkov zaposlenih, nastopa kot upravljavec. Kadar ponudnik obdeluje podatke po navodilih upravljavca, je praviloma obdelovalec. Verige podobdelovalcev so pomembne, ker se podatki zaposlenih lahko premikajo prek ponudnikov gostovanja, analitičnih orodij, podpornih sistemov in regionalnih povezanih družb.
Employee Privacy Policy zahteva upravljanje dobaviteljev pred uvajanjem ali podaljšanjem kadrovskega dobavitelja:
»[Upravljavec] Lastnik dobavitelja / nabave MORA v REG08 zabeležiti namen storitve, kategorije PII zaposlenih, navodila za obdelavo, lokacijo obdelave, vključenost podobdelovalcev, pričakovanja glede pomoči pri uveljavljanju pravic, pričakovanja glede obveščanja o incidentih in pričakovanja glede vračila ali izbrisa, preden je uvajanje ali podaljšanje kadrovskega dobavitelja odobreno.«
Iz razdelka »Kadrovski obdelovalci, obračun plač, HRIS, ugodnosti in dobavitelji preverjanja«, klavzula politike 4.7.2.
Clarysec Third party and supplier security policy Third party and supplier security policy to podpira z zahtevo, da upravljanje dobaviteljev zajema:
»Zahteve glede ravnanja s podatki, vključno z lokacijo hrambe, kontrolami dostopa ter klavzulami o vračilu ali uničenju«
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.2.
Zenith Blueprint v fazi Controls in Action, korak 23, pojasnjuje sporazume z dobavitelji v okviru kontrole ISO/IEC 27002:2022 5.20, Addressing information security within supplier agreements:
»Struktura sporazuma je pomembna. Te klavzule so lahko v krovnem sporazumu o storitvah, namenski pogodbi o obdelavi podatkov (DPA) ali samostojni varnostni prilogi. Pomembno je, da obstajajo ter da jih obe strani razumeta in sprejmeta.«
Iz faze Controls in Action, korak 23: organizacijski ukrepi, Kontrola 5.20.
Za kadrovske dobavitelje mora pogodbeni kontrolni seznam vključevati namen, navodila, zaupnost, nadzor dostopa, šifriranje, lokacijo gostovanja, odobritev podobdelovalcev, roke obveščanja o kršitvah, pomoč pri DSR, pravice do revizije, hrambo, vračilo, izbris in podporo ob koncu pogodbe.
Preslikava navzkrižne skladnosti za upravljanje zasebnosti zaposlenih
Zasebnost zaposlenih ni ločena od upravljanja kibernetske varnosti. NIS2, DORA, NIST CSF 2.0 in COBIT 2019 utrjujejo isto sporočilo: organizacije potrebujejo dokumentirano, odgovorno in preverljivo upravljanje tveganj, dostopa, dobaviteljev, incidentov, usposabljanja in neprekinjenega poslovanja.
Člen 20 NIS2 poudarja odobritev upravljalnega organa, nadzor, odgovornost in usposabljanje za kibernetsko varnost. Člen 21 zahteva ustrezne tehnične, operativne in organizacijske ukrepe upravljanja tveganj kibernetske varnosti, vključno s politikami za analizo tveganj, obravnavanje incidentov, neprekinjeno poslovanje, varnost dobavne verige, kadrovsko varnost, nadzor dostopa, upravljanje sredstev, usposabljanje, kriptografijo in učinkovitost kontrol.
DORA je relevantna za finančne subjekte in ponudnike IKT, ki jim zagotavljajo storitve. Zahteva upravljanje tveganj IKT, poročanje o incidentih, testiranje digitalne operativne odpornosti, izmenjavo informacij in upravljanje tveganj tretjih ponudnikov IKT. Kadrovska orodja SaaS, sistemi identitet in upravljane storitve lahko postanejo del tega zemljevida odvisnosti.
NIST CSF 2.0 dodaja funkcijo GOVERN, ki od organizacij pričakuje razumevanje pravnih in regulativnih obveznosti, pričakovanj zainteresiranih strani, odvisnosti, apetita po tveganju in strategije upravljanja tveganj. Zasebnost zaposlenih se naravno umešča v to plast upravljanja.
| Okvir | Pomen za upravljanje zasebnosti zaposlenih | Povezava s kontrolami Clarysec |
|---|---|---|
| GDPR | Pravna podlaga, preglednost, pravice, posebne vrste podatkov, opredelitev kršitve, odgovornost, hramba | Employee Privacy Policy, Data Protection and Privacy Policy, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | Vloge PIMS, kontrole zasebnosti, dokumentirana obdelava, odgovornost, operacije zasebnosti | Operativni model zasebnosti zaposlenih, registri PIMS, obvestila o zasebnosti, delovni tok za uveljavljanje pravic |
| ISO/IEC 27001:2022 | Kontekst, zainteresirane strani, zakonske obveznosti, voditeljstvo, politika, odgovornosti, nenehno izboljševanje | Upravljanje ISMS, izvršno lastništvo, revizijski dokazi |
| ISO/IEC 27002:2022 | Zaščita PII, pogoji zaposlitve, odgovornosti ob prenehanju, izbris, sporazumi z dobavitelji, nadzor dostopa | Preslikava Zenith Controls za 5.34, 6.2, 6.5 ter podporne kontrole |
| NIS2 | Kadrovska varnost, nadzor dostopa, upravljanje sredstev, obravnavanje incidentov, varnost dobavne verige, usposabljanje | Upravljanje navzkrižne skladnosti za digitalne ponudnike ter bistvene ali pomembne subjekte |
| DORA | Tveganje tretjih ponudnikov IKT, operativna odpornost, obravnavanje incidentov, testiranje, upravljanje odvisnosti | Nadzor nad dobavitelji HR SaaS, kadar so finančni subjekti ali ponudniki IKT v področju uporabe |
| NIST CSF 2.0 | Upravljanje, pričakovanja zainteresiranih strani, pravne obveznosti in obveznosti zasebnosti, profili tveganja, akcijski načrti | Trenutni in ciljni profil za zrelost zasebnosti zaposlenih |
| COBIT 2019 | Cilji upravljanja, odgovornost vodstva, lastništvo tveganja, spremljanje kontrol | Zagotovilo po pristopu ISACA glede lastništva, uspešnosti procesov in dokazil |
Kaj bodo vprašali presojevalci
Različni presojevalci isti kadrovski proces obravnavajo skozi različne perspektive. Močan program zasebnosti zaposlenih mora zadovoljiti vse, ne da bi ustvarjal ločene silose dokazil.
| Perspektiva presojevalca | Verjetno revizijsko vprašanje | Pričakovana dokazila |
|---|---|---|
| Presojevalec ISO/IEC 27701:2025 PIMS | Ali so PII zaposlenih upravljani prek opredeljenih vlog, evidenc, obvestil, delovnih tokov za uveljavljanje pravic in nadzora nad obdelovalci? | REG02, REG06, REG07, REG08, politika zasebnosti, obvestilo zaposlenim, dodelitve vlog |
| Presojevalec ISO/IEC 27001:2022 | Ali se pravne, regulativne, pogodbene zahteve in zahteve zainteresiranih strani odražajo v obsegu, politiki, obravnavi tveganja in kontrolah? | Obseg ISMS, register tveganj, izjava o uporabnosti (SoA), odobritve politik, vodstveni pregled, rezultati notranje revizije |
| Presojevalec kontrol ISO/IEC 27002:2022 | Ali so zaščita PII, pogoji zaposlitve, spremembe dostopa, izbris in sporazumi z dobavitelji implementirani? | Pregledi pravic dostopa, zaposlitvene klavzule, kontrolni seznam ob izstopu, dnevniki izbrisov, varnostna priloga dobavitelja |
| Presojevalec ali regulator GDPR | Ali lahko upravljavec dokaže pravno podlago, preglednost, minimizacijo, hrambo, obravnavo pravic in triažo kršitev? | Evidence dejavnosti obdelave, obvestila, sledilnik DSR, ocena pravne podlage, DPIA ali pregled tveganj, register kršitev |
| Ocenjevalec NIST CSF 2.0 | Ali se tveganje zasebnosti zaposlenih pojavlja v organizacijskem kontekstu, pričakovanjih zainteresiranih strani, odvisnostih in vrzelih ciljnega profila? | Trenutni profil, ciljni profil, prioritetni akcijski načrt, register tveganj, mapiranje odvisnosti |
| Presojevalec COBIT 2019 ali ISACA | Ali cilji upravljanja, odgovornost, metrike uspešnosti, lastništvo tveganj in spremljanje kontrol učinkovito delujejo? | RACI, KPI, rezultati testiranja kontrol, dnevniki težav, poročanje vodstvu, sledenje odpravi pomanjkljivosti |
Zenith Blueprint utrjuje to dokazilno usmerjeno revizijsko razmišljanje za zaščito PII:
»Z revizijskega vidika je ta kontrola vse bolj v ospredju. Presojevalci, regulatorji in stranke želijo videti:
✓ kje se PII nahajajo,
✓ katera pravna podlaga ureja njihovo obdelavo,
✓ kako je dostop omejen,
✓ kako se incidenti poročajo,
✓ in kako organizacija spoštuje pravice ter ohranja preglednost.«
Iz faze Controls in Action, korak 23: organizacijski ukrepi, Kontrola 5.34.
Ta seznam je praktični revizijski dnevni red za zasebnost zaposlenih.
90-dnevni sprint za revizijsko pripravljeno zasebnost zaposlenih
Organizacijam ni treba rešiti vsega hkrati. Osredotočen 90-dnevni sprint lahko vzpostavi temelje.
| Časovni okvir | Dejanje | Rezultat |
|---|---|---|
| Dnevi 1 do 15 | Opredelite obseg zasebnosti zaposlenih v kadrovskih sistemih, obračunu plač, zaposlovanju, spremljanju, nadzoru dostopa, orodjih za sodelovanje in pri dobaviteljih | Zemljevid obsega in seznam lastnikov procesov |
| Dnevi 16 do 35 | Zgradite ali osvežite REG02 za obdelavo zaposlenih | Kategorije podatkov, nameni, pravne podlage, populacije zaposlenih, sistemi, prejemniki, povezave s hrambo |
| Dnevi 36 do 50 | Posodobite obvestila o zasebnosti zaposlenih v REG07 | Zapisi obvestil za vire zbiranja, spremljanje, prejemnike, hrambo, pravice, obdelavo pri dobaviteljih |
| Dnevi 51 do 65 | Preglejte dostop in dovoljenja na podlagi vlog | Matrika dostopa, odstranjeno širjenje dostopa, dokazila o pregledu privilegiranega dostopa |
| Dnevi 66 do 75 | Preglejte kadrovske dobavitelje v REG08 | Lokacije obdelave, podobdelovalci, pričakovanja glede incidentov, pomoč pri DSR, pogoji vračila ali izbrisa |
| Dnevi 76 do 85 | Preizkusite delovne tokove za pravice in incidente | Rezultati namiznih vaj za DSR zaposlenega in scenarije kršitve pri obračunu plač |
| Dnevi 86 do 90 | Poročajte vodstvu | Poročilo o vrzelih, lastniki odprave pomanjkljivosti, odločitve o tveganjih, pregled pripravljenosti na ISO/IEC 27701:2025 in GDPR |
Pogoste napake, ki se jim je treba izogniti, vključujejo obravnavo HR kot izvzetega, ker je notranji, uporabo nejasnih opisov pravne podlage, mešanje varnostnega spremljanja z nadzorom produktivnosti, dopuščanje nenadzorovanega dostopa vodij, uvajanje HR SaaS brez pregleda zasebnosti, neomejeno hrambo podatkov nekdanjih zaposlenih in neizvajanje vaj obravnave DSR zaposlenih.
Slepo pego pretvorite v upravljan sistem
Upravljanja zasebnosti zaposlenih po ISO/IEC 27701:2025 in GDPR ne rešimo z objavo obvestila. Rešimo ga z izgradnjo ponovljivega operativnega modela: popis dejavnosti obdelave, mapiranje pravnih podlag, preglednost, nadzor dostopa, upravljanje dobaviteljev, hramba, izbris, obravnava zahtev za uveljavljanje pravic, odziv na kršitve in revizijski dokazi.
Clarysec ekipam zagotavlja strukturo, da to dosežejo brez začetka s prazno stranjo:
- Uporabite Employee Privacy Policy za upravljanje kadrovske obdelave, spremljanja, obvestil zaposlenim, zahtev za uveljavljanje pravic in kadrovskih dobaviteljev.
- Uporabite Data Protection and Privacy Policy in Data Protection and Privacy Policy-sme za zasidranje pravne podlage, registrov, omejitev dostopa in delovnih tokov DSR.
- Uporabite Acceptable Use Policy in Acceptable Use Policy-sme za opredelitev meja spremljanja, občutljivih na zasebnost.
- Uporabite Data Retention and Disposal Policy za uskladitev hrambe in izbrisa podatkov zaposlenih z obvestili o zasebnosti in zakonskimi obveznostmi.
- Uporabite Third party and supplier security policy za nadzor kadrovskih obdelovalcev, obračuna plač, HRIS, ugodnosti, preverjanja in dobaviteljev spremljanja.
- Uporabite Zenith Blueprint za implementacijo 30-koračnega časovnega načrta od upravljanja do delovanja kontrol in pripravljenosti na revizijo.
- Uporabite Zenith Controls kot kompas navzkrižne skladnosti za uskladitev z GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 in COBIT 2019.
Če bo vaša kadrovska ekipa uvedla orodje za spremljanje, podaljšala pogodbo za HRIS, odgovorila na zahtevo zaposlenega za uveljavljanje pravic ali se pripravila na presojo PIMS, začnite z enim vprašanjem:
Ali lahko dokažemo, katere PII zaposlenih obdelujemo, zakaj jih obdelujemo, kdo lahko dostopa do njih, kako dolgo jih hranimo, kateri dobavitelji jih obdelujejo in kako lahko zaposleni uveljavljajo svoje pravice?
Če odgovor še ni »da«, vam lahko Clarysec pomaga zgraditi verigo dokazil. Prenesite Clarysecov komplet politik za zasebnost zaposlenih, preglejte svoj popis kadrovskih dejavnosti obdelave ali načrtujte oceno upravljanja zasebnosti, da zasebnost zaposlenih iz revizijskega presenečenja pretvorite v upravljan in merljiv program.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


