Werkgevers verwerken elke dag persoonsgegevens: rekruteringsdossiers, loongegevens, afwezigheidsregistraties, evaluaties, toegangslogs, opleidingsdossiers en veel meer.
GDPR-conformiteit gaat dus niet alleen over het hebben van een privacyverklaring voor medewerkers. Werkgevers hebben documentatie nodig die weerspiegelt hoe personeels- en kandidaatgegevens echt worden verwerkt.
1. Verwerkingsregister
Je verwerkingsregister is een van de centrale GDPR-documenten.
Voor HR kan het processen dekken als:
- Rekrutering
- Personeelsbeheer
- Loonadministratie
- Tijdsregistratie
- Afwezigheidsbeheer
- Prestatiebeheer
- Opleiding
- Voordelen
- IT- en toegangsbeheer
- Beveiliging op de werkplek
- Beëindiging en offboarding
Documenteer per activiteit de relevante informatie: doeleinden, categorieën gegevens, betrokkenen, ontvangers, doorgiften, bewaring en beveiligingsmaatregelen, zoals vereist. De structuur van een verwerkingsregister is voor HR dezelfde als voor de rest.
Kleine organisaties gaan er geregeld van uit dat ze vrijgesteld zijn. Meestal zijn ze dat niet. Artikel 30, lid 5 heft de registerplicht voor werkgevers met minder dan 250 werknemers alleen op wanneer alle drie de volgende voorwaarden vervuld zijn: de verwerking is incidenteel, ze houdt waarschijnlijk geen risico in voor personen, en ze omvat geen bijzondere categorieën of strafrechtelijke gegevens.
HR zakt al op de eerste voorwaarde. Rekrutering, loonadministratie en personeelsbeheer lopen doorlopend, niet incidenteel. Voeg daar ziekteverzuimgegevens of iets anders dat gezondheid raakt aan toe, en ook de derde voorwaarde valt weg. In de praktijk: heb je personeel, dan heb je een HR-verwerkingsregister nodig, ongeacht je omvang.
2. Privacyverklaring voor kandidaten
Sollicitanten hebben informatie nodig over wat er tijdens de rekrutering met hun persoonsgegevens gebeurt.
De verklaring dekt de rekruteringsprocedure, met onder meer de relevante gegevensbronnen, doeleinden, rechtsgronden, ontvangers, bewaartermijnen, doorgiften en rechten van kandidaten.
3. Privacyverklaring voor medewerkers
Medewerkers hebben passende informatie nodig over de verwerking van personeelsgegevens.
Die gaat doorgaans veel verder dan rekrutering en kan loonadministratie, voordelen, afwezigheid, prestaties, IT-gebruik, beveiliging en andere arbeidsprocessen omvatten. Een volwaardig privacybeleid voor personeel zet die stuk voor stuk uiteen.
4. Bewaarbeleid of bewaarschema
Bepaal hoelang verschillende categorieën HR-informatie bewaard blijven.
Gebruik niet één bewaartermijn voor elk document.
Loondossiers, afgewezen sollicitaties, evaluatiedossiers en toegangslogs kunnen sterk uiteenlopende wettelijke en operationele vereisten hebben. Een bewaartermijnenbeleid is de plek waar die verschillen worden vastgelegd.
5. Verwerkersovereenkomsten
Werkgevers doen vaak een beroep op externe dienstverleners om personeelsgegevens te verwerken.
Bijvoorbeeld:
- Sociale secretariaten
- HR-software
- Rekruteringsplatformen
- Clouddiensten
- Aanbieders van voordelen
- Opleidingsplatformen
Treedt een leverancier op als jouw verwerker, dan vraagt de GDPR een passende verwerkersovereenkomst met de verplichte elementen.
Bepaal eerst de rol van elke leverancier; niet elke derde is noodzakelijk jouw verwerker.
6. Procedure en register voor datalekken
HR-gegevens kunnen bij datalekken betrokken raken.
Bijvoorbeeld:
- Een loonbrief die naar de verkeerde persoon gaat
- Een verloren laptop met personeelsdossiers
- Een HR-account dat via phishing wordt gecompromitteerd
- Een rekenblad met personeelsgegevens dat naar de verkeerde ontvangers gaat
Voorzie een procedure om incidenten te herkennen, te beoordelen en op te schalen. Documenteer inbreuken in verband met persoonsgegevens zoals vereist, met de relevante feiten, gevolgen en genomen maatregelen.
7. Procedure voor rechten van betrokkenen
Kandidaten, medewerkers en ex-medewerkers kunnen hun GDPR-rechten uitoefenen.
Je organisatie hoort te weten wie verzoeken behandelt, hoe de identiteit waar nodig wordt nagegaan, waar informatie wordt gezocht en hoe de termijnen worden opgevolgd. Een vastgelegde verzoekenprocedure maakt dat werkbaar.
8. Belangenafwegingen
Steun je op gerechtvaardigd belang voor een verwerking die een afweging vraagt, dan is die afweging documenteren goede verantwoordingspraktijk.
Dat is bijzonder nuttig waar de verwerking de privacyverwachtingen van medewerkers of kandidaten kan raken.
9. Gegevensbeschermingseffectbeoordelingen
Een DPIA is vereist wanneer de verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van personen.
In een arbeidscontext kan dat spelen bij bepaalde monitoring, biometrische systemen, grootschalige verwerking van gevoelige gegevens of AI- en profileringstoepassingen met een hoger risico.
Beoordeel dat voordat je de verwerking invoert.
10. Documentatie over beveiliging en toegang
HR-informatie is vaak gevoelig, ook waar ze juridisch geen bijzondere categorie vormt.
Documenteer passende maatregelen voor:
- Toegangsbeheer
- Authenticatie
- Vertrouwelijkheid
- Back-ups
- Toestelbeveiliging
- Offboarding
- Incidentrespons
Beleid hoort overeen te komen met wat er echt in je systemen gebeurt.
11. Documentatie over internationale doorgiften
Verwerken HR- of rekruteringsleveranciers persoonsgegevens buiten de EER, beoordeel dan het doorgiftemechanisme en houd de vereiste documentatie bij.
Cloudsoftware kan internationale doorgiften creëren, ook wanneer je organisatie enkel in Europa actief is.
12. Documentatie over AI-governance
Gebruik je AI bij rekrutering of tewerkstelling, dan kan bijkomende documentatie nodig zijn onder zowel de GDPR als de Europese AI Act.
Begin met het documenteren van de toepassing, de betrokken gegevens, de aanbieder, het doeleinde, de rechtsgrond, de risico’s en het menselijk toezicht.
Systemen met een hoger risico vragen aanzienlijk meer.
Heb je al deze documenten nodig?
Niet elke werkgever heeft elk document in exact dezelfde vorm nodig.
De juiste aanpak is te vertrekken van je echte verwerkingsactiviteiten en te bepalen welke documentatie daaruit volgt.
Een bedrijf met vijf mensen dat een sociaal secretariaat gebruikt en eenvoudig rekruteert, heeft niet hetzelfde dossier als een internationale werkgever met biometrie, monitoring en AI-rekrutering.
Maar allebei moeten ze weten welke persoonsgegevens ze verwerken en waarom.
Bouw de documenten vanuit de verwerking
GDPR-documentatie hoort het resultaat te zijn van inzicht in je organisatie, niet een stapel losstaande sjablonen.
GDPRWise helpt organisaties hun HR- en andere verwerkingsactiviteiten in kaart te brengen en die informatie te gebruiken om de documentatie op te bouwen en te onderhouden die hun GDPR-conformiteit vraagt.
GDPRWise brengt je HR- en rekruteringsverwerkingen in kaart en bouwt de privacydocumentatie die daaruit volgt.