HR-specialist informerar medarbetare om GDPR

Anställdas personuppgifter: så uppfyller ni GDPR i HR-arbetet

Som arbetsgivare måste ni ha en rättslig grund för varje behandling av anställdas personuppgifter och informera de anställda tydligt om vad som sker med uppgifterna. De vanligaste grunderna är att behandlingen krävs för anställningsavtalet, följer av en rättslig förpliktelse eller vilar på ett berättigat intresse som vägts mot den anställdas integritet. Samtycke fungerar i regel inte som grund i en anställningsrelation, eftersom styrkeförhållandet gör det svårt att visa att samtycket var fritt.


Kort sagt:

  • Behandling av personuppgifter i arbetslivet måste ha en rättslig grund, oftast anställningsavtalet, rättslig förpliktelse eller ett berättigat intresse, inte samtycke.
  • All information som kan kopplas till en anställd, inklusive tekniska spår och metadata, räknas som personuppgifter och omfattas av dataskyddslagstiftningen.
  • Kontroll och övervakning av anställda kräver tydlig syftesbeskrivning, proportionerliga metoder och att intrånget mot rättigheter dokumenteras noggrant.
  • Särskilda kategorier av personuppgifter, som hälsouppgifter eller biometriska data, kräver starkare rättsliga grunder och begränsad åtkomst.
  • En DPIA behövs vid systematisk övervakning eller ny teknik som biometrisk identifiering för att bedöma och minska risker för de anställdas rättigheter.

Evertrust
Få struktur på HR:s dataskydd
Evertrust hjälper organisationer med GDPR, DPIA och praktisk implementering av dataskydd i HR-arbetet.

Läs mer om Evertrust

Innehållsförteckning

Vad räknas som personuppgifter i arbetslivet

En personuppgift är all information som direkt eller indirekt kan knytas till en levande person. I HR-sammanhang handlar det om lön, personnummer, kontaktuppgifter, anställningsavtal, sjukfrånvaro, prestationsomdömen och foton från personalfester. Även tekniska spår som IP-adresser, platsdata från tjänstebilar och inloggningstider räknas dit så snart de går att koppla till en anställd.

Problemet uppstår ofta när flera i sig harmlösa uppgifter kombineras och tillsammans pekar ut en specifik person, till exempel avdelning, arbetstider och en ovanlig titel. Följande fält glöms lätt bort i kartläggningen:

  • Metadata i dokument och e-post, som visar vem som skapat eller redigerat en fil.
  • Enhets-id och MAC-adresser från tjänstetelefoner och datorer.
  • Loggar från passerkort och tidrapporteringssystem.
  • Skärmdumpar eller chattloggar som sparas vid supportärenden.

Rättsliga grunder för att behandla anställdas personuppgifter

Varje behandling ska vila på en av de rättsliga grunderna i dataskyddsförordningen, och i en anställningsrelation är det sällan samtycke som gäller. Enligt EDPB:s riktlinjer om samtycke är samtycke i arbetslivet ofta ogiltigt, eftersom den anställda befinner sig i ett beroendeförhållande och sällan kan säga nej utan konsekvenser. De grunder som faktiskt bär i HR-arbetet är i stället:

  • Avtal: uppgifter som krävs för att administrera lön, semester och tjänstgöring.
  • Rättslig förpliktelse: uppgifter som måste rapporteras till Skatteverket, Försäkringskassan eller andra myndigheter.
  • Berättigat intresse: till exempel viss säkerhetsrelaterad loggning, förutsatt att en dokumenterad intresseavvägning visar att intresset väger tyngre än den anställdas rätt till integritet.
  • Allmänt intresse eller myndighetsutövning: relevant främst för offentliga arbetsgivare.

Om samtycke ändå används, exempelvis vid frivilliga hälsoundersökningar, måste processen visa att valet var fritt: ett verkligt alternativ, enkel återkallelse och inga negativa följder om den anställda tackar nej.

Proffstips: Dokumentera rättsgrunden för varje enskild behandling i ett register, inte som en allmän policy, så att ni kan visa spårbarhet vid en eventuell tillsyn.

Illustration av spårbarhet mellan behandling och rättslig grund

Information till anställda: vad som ska stå och när

Arbetsgivaren ska informera de anställda om insamling, ändamål och rättigheter senast vid den tidpunkt uppgifterna samlas in, eller inom en månad om de hämtas från någon annan källan än den anställda själv, enligt IMY:s vägledning om information till anställda. Informationen ska vara lättförståelig och inte gömmas i långa juridiska dokument.

En fungerande mall byggs i två lager:

  1. Ett kort första lager vid anställningsstart eller i samband med insamling, som i enkla ord beskriver vad som samlas in och varför.
  2. Ett mer detaljerat andra lager, till exempel i personalhandboken, som anger personuppgiftsansvarig, ändamål, kategorier av uppgifter, mottagare, lagringstid och den anställdas rättigheter.
  3. En länk eller hänvisning mellan de två lagren, så att den som vill fördjupa sig hittar rätt dokument snabbt.

Koppla varje rad i mallen till en verklig behandling i er verksamhet, i stället för att återanvända en generisk text som inte speglar vad ni faktiskt gör.

Kontroll och övervakning av anställda

Övervakning av anställda, via it-loggar, positionering eller kameror, kräver att ni först prövar mindre ingripande alternativ och kan visa att åtgärden är proportionerlig. IMY:s vägledning om kontroll och övervakning slår fast att systematisk realtidsövervakning och löpande kamerabevakning av personal oftast är otillåten eller kräver mycket starka skäl.

En viktig distinktion är syftet med kameran: en kamera som skyddar mot inbrott från utomstående bedöms annorlunda än en kamera som i praktiken övervakar de anställdas prestationer, vilket påverkar både rättslig grund och om en konsekvensbedömning krävs.

  • Sätt upp tydliga skyltar och informera i förväg om all kameraövervakning.
  • Begränsa it-loggning till det som krävs för drift och säkerhet, inte generell kontroll.
  • Spara granskning av loggar till konkreta misstankar, dokumenterade i ett ärende.
  • Se över om samma syfte kan uppnås med en mindre ingripande metod innan ni inför övervakning.

Proffstips: Skriv ned syftet med varje övervakningsåtgärd innan ni installerar den, det blir svårt att hitta en trovärdig motivering i efterhand.

Känsliga personuppgifter och särskilda kategorier

Uppgifter om hälsa, fackligt medlemskap, etniskt ursprung, sexuell läggning och biometriska uppgifter som används för identifiering räknas som särskilda kategorier av personuppgifter och får bara behandlas om ett uttryckligt undantag i förordningen eller nationell rätt gäller. I arbetslivet handlar det oftast om sjukfrånvaro, rehabiliteringsärenden eller utdrag ur belastningsregister inför vissa anställningar.

  • Hälsouppgifter i rehabiliteringsärenden kräver stöd i arbetsrättslig lagstiftning, inte bara ett allmänt berättigat intresse.
  • Belastningsregisterkontroller får bara göras när lag eller förordning uttryckligen tillåter det för den aktuella rollen.
  • Biometrisk inloggning, till exempel fingeravtryck för passage, kräver en tydligt dokumenterad rättslig grund och stark säkerhet.
  • Åtkomsten till dessa uppgifter ska begränsas till ett fåtal namngivna personer, med loggning av varje uppslag.

Konsekvensbedömning: när krävs en DPIA

En konsekvensbedömning, DPIA, krävs när en behandling sannolikt innebär hög risk för de anställdas rättigheter, till exempel vid systematisk övervakning, storskalig behandling av känsliga uppgifter eller införande av ny teknik som biometrisk identifiering. EDPB:s vägledning om DPIA-listning ger kriterier för när risken anses tillräckligt hög för att en bedömning ska krävas.

En enkel process att följa:

  1. Kartlägg behandlingen: vilka uppgifter, vilket ändamål, vilka system.
  2. Bedöm risken för den anställdas rättigheter och friheter.
  3. Identifiera åtgärder som minskar risken, till exempel kryptering eller åtkomstbegränsning.
  4. Dokumentera bedömningen och slutsatsen, så att den kan visas upp vid en granskning.

Vid tveksamhet om en viss övervakningsåtgärd eller ett nytt system kräver DPIA är det ofta klokare att rådgöra med ett dataskyddsombud än att gissa.

Roller och ansvar: ansvarig, biträde och dataskyddsombud

Arbetsgivaren är normalt personuppgiftsansvarig för anställdas uppgifter och kan inte lämna över det ansvaret genom att anlita ett lönesystem eller en HR-plattform som biträde, enligt IMY:s beskrivning av arbetsgivarens personuppgiftsansvar. Biträdet hanterar uppgifterna enligt era instruktioner, men ni svarar fortfarande för att behandlingen är laglig.

  • Biträdesavtalet ska reglera säkerhetsåtgärder, sekretess och hur underbiträden får anlitas.
  • Avtalet ska ange hur och när biträdet underrättar er vid en personuppgiftsincident.
  • Ett dataskyddsombud krävs bland annat vid storskalig eller systematisk övervakning och fungerar som kontaktpunkt mot tillsynsmyndigheten.
  • Läs mer om när ett dataskyddsombud krävs om ni är osäkra på om er verksamhet omfattas.

Praktisk checklista för HR-avdelningen

En strukturerad genomgång gör det lättare att gå från princip till praktik, särskilt om ni aldrig gjort en fullständig kartläggning tidigare.

  1. Kartlägg alla behandlingar av anställdas personuppgifter, system för system.
  2. Fastställ rättslig grund för varje behandling och dokumentera valet.
  3. Skriv eller uppdatera informationstexter kopplade till varje faktisk behandling.
  4. Minimera datainsamlingen till det som faktiskt behövs för ändamålet.
  5. Begränsa åtkomst till känsliga uppgifter och logga uppslag.
  6. Sätt lagringstider och rutiner för gallring, se vägledning om lagringstider.
  7. Teckna biträdesavtal med alla leverantörer som hanterar personaldata.
  8. Ta fram en rutin för att hantera en personuppgiftsincident, inklusive vem som gör vad.

Proffstips: Börja med de behandlingar som berör flest anställda eller känsligast data, resten av kartläggningen kan vänta till nästa kvartal.

Om kartläggningen avslöjar luckor i rättslig grund eller dokumentation är det ofta mer effektivt att ta in extern rådgivning eller utbildning än att försöka lösa allt internt under tidspress.

Praktisk erfarenhet: vanliga misstag och vad som fungerar

De vanligaste bristerna är vaga informationstexter som inte beskriver vad som faktiskt görs, obefintlig dokumentation av intresseavvägningar och ett kvarhängande samtyckesformulär som aldrig borde ha använts för anställda. Det som fungerar är att koppla varje mall direkt till en verklig behandling och spara den bedömning som låg bakom valet av rättsgrund. Vid osäkerhet om en specifik situation är det värt att ta in extern juridisk bedömning innan ni sätter rutinen i drift.

— Jesper

Hur Evertrust kan hjälpa er med anställdas personuppgifter

Evertrust erbjuder praktisk GDPR för HR tillsammans med stöd för konsekvensbedömningar och GAP-analyser för er som behöver reda ut var riskerna faktiskt ligger. Vi tar också rollen som extern dataskyddsombud eller ger incidentrådgivning när något redan gått fel, och erbjuder Trustview som ett sätt att samla dokumentation, register och rutiner på ett ställe i stället för i lösa dokument.

Evertrust

Behöver ni hjälp att komma igång med kartläggningen eller en second opinion på era informationstexter? Boka ett samtal med Evertrust så går vi igenom nästa steg tillsammans.

Källor

För fördjupning rekommenderas IMY:s sidor om arbetsliv och EDPB:s riktlinjer om videoövervakning. En kompletterande utbildningsresurs finns hos Distansutbildning, och Evertrusts fallstudie om en personuppgiftsincident visar hur brister i praktiken uppstår.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Vanliga frågor

Vad räknas som personuppgifter på arbetsplatsen?

All information som går att koppla till en identifierad eller identifierbar anställd räknas som personuppgift, från namn och lön till IP-adresser och platsdata. Även uppgifter som bara blir identifierande i kombination med andra datapunkter omfattas.

Vad är grundregeln för all behandling av anställdas personuppgifter?

Grundregeln är att varje behandling måste ha en rättslig grund, oftast anställningsavtalet, en rättslig förpliktelse eller ett dokumenterat berättigat intresse, och att den anställda ska informeras tydligt om vad som sker. Samtycke räcker sällan som grund i en anställningsrelation enligt EDPB:s riktlinjer.

Kan arbetsgivaren se vad jag surfar på under arbetstid?

Arbetsgivaren får i vissa fall logga och granska nätverkstrafik, men IMY:s vägledning slår fast att systematisk realtidsövervakning av enskilda anställda oftast kräver starka skäl och att mindre ingripande alternativ ska prövas först. Granskning av enskilda ärenden bör begränsas till konkreta misstankar och dokumenteras.

Får företag lämna ut anställdas personuppgifter till andra?

Utlämning till tredje part kräver antingen en rättslig grund, exempelvis en lagstadgad skyldighet, eller ett avtal som reglerar mottagarens ansvar som personuppgiftsbiträde. Den anställda ska också ha informerats om vilka mottagare som kan ta del av uppgifterna, enligt IMY:s vägledning om information till anställda.

Rekommendationer

Scroll to Top