Checklista för GDPR i arbetsmiljö: tre steg du kan ta idag

HR och IT går igenom en åtkomstlista tillsammans

Börja med tre åtgärder: upprätta eller uppdatera registret över behandlingar, fastställ rättslig grund för varje behandling av personuppgifter och säkerställ att er organisation klarar en anmälan av personuppgiftsincidenter inom 72 timmar. EDPB:s riktlinjer beskriver kraven, och rätt utbildning kan hjälpa er att dokumentera att personalen faktiskt kan rutinerna.


Kort sagt:

  • Samtycke passar sällan som rättslig grund i anställningar, eftersom maktobalansen gör frivilligheten svår att visa; välj avtal, rättslig förpliktelse eller dokumenterad intresseavvägning.
  • Tidsfristen börjar när ni rimligen kan konstatera att en incident inträffat; anmäl inom 72 timmar om den sannolikt medför risk för de registrerades rättigheter.
  • Spara inte journaler eller originalintyg i personalakten; håll hälsodata åtskilda och dokumentera bara den administrativa slutsatsen, exempelvis att en arbetsanpassning har beviljats.
  • Även mindre arbetsgivare behöver ofta ett register enligt artikel 30 vid regelbunden behandling eller hantering av känsliga uppgifter; ange syften, mottagare och lagringstider.
  • Låt IT och HR granska åtkomstlistor varje kvartal, kontrollera loggar över känsliga akter regelbundet och återkalla behörigheter när anställningen upphör.

Distans-utbildning
Stärk arbetsmiljökompetensen på distans
Distans-utbildning erbjuder flexibla e-Learningutbildningar inom arbetsmiljö och säkerhet, på svenska och engelska, oavsett tid och plats.
Se utbildningarna

Innehållsförteckning

1. Checklista: prioriterade åtgärder steg för steg

Ordningen nedan följer var riskerna är störst för en arbetsgivare som hanterar personuppgifter om anställda, sökande och underkonsulter.

  1. Upprätta eller uppdatera er förteckning enligt artikel 30 innan ni gör något annat, så att ni vet vilka behandlingar som faktiskt pågår.
  2. Fastställ rättslig grund för varje behandling för sig, inte för verksamheten som helhet.
  3. Minimera datainsamlingen: samla bara in uppgifter som behövs för det specifika syftet, och gallra resten.
  4. Klassificera känsliga uppgifter, särskilt hälsodata, facklig tillhörighet och uppgifter om etniskt ursprung, som egna kategorier med högre skyddsnivå.
  5. Inför åtkomstkontroll så att bara den som behöver uppgifterna för sitt arbete kan läsa dem.
  6. Dokumentera varje beslut om rättslig grund, varje riskbedömning och varje avsteg, så att ni kan visa efterlevnad vid en tillsyn.
  7. Teckna personuppgiftsbiträdesavtal (PuB-avtal) med varje leverantör som behandlar uppgifter för er räkning, exempelvis lönesystem eller HR-plattformar.

Samtycke är i de flesta anställningsförhållanden ett olämpligt val som rättslig grund, eftersom maktobalansen mellan arbetsgivare och anställd gör det svårt att visa att samtycket var frivilligt. Använd i stället avtal, rättslig förpliktelse eller en intresseavvägning som grund, och förankra större förändringar i kollektivavtal där det är relevant.

Ett enkelt mallschema fungerar bra i praktiken: för varje åtgärd antecknar ni vem som är ansvarig, när den ska vara klar och vilket bevis som visar att den är genomförd, till exempel ett signerat protokoll eller en exportfil från systemet. Den tredje kolumnen är ofta den som glöms bort, men det är just den som räddar er vid en kontroll.

2. Incidenthantering: upptäckt, bedömning och anmälan inom 72 timmar

72-timmarsklockan börjar löpa när ni rimligen kan konstatera att en incident har inträffat, inte vid första lösa misstanken. EDPB:s vägledning för små och medelstora företag rekommenderar att ni dokumenterar varje steg i utredningen från det ögonblicket.

  • Upptäck och logga incidenten så fort den rapporteras internt, oavsett hur liten den verkar.
  • Bedöm risken för de registrerades rättigheter och friheter: handlar det om läckta hälsouppgifter väger det tyngre än ett felskickat internt mejl.
  • Anmäl till tillsynsmyndigheten inom 72 timmar om risken bedöms som sannolik.
  • Informera de berörda personerna direkt om risken bedöms som hög.

En anmälan inom 72 timmar krävs när en personuppgiftsincident sannolikt medför en risk för de registrerades rättigheter. Saknas fullständig information kan ni använda phased notification, det vill säga en inledande anmälan följt av kompletteringar när fler detaljer är klara. Även när en incident inte behöver anmälas ska den dokumenteras internt, med motivering till varför ni bedömde risken som låg.

3. Särskilda kategorier och hälsodata i arbetsmiljön: praktiska regler

Hälsodata, uppgifter om facklig tillhörighet och liknande känsliga kategorier kräver det extra skydd som artikel 9 föreskriver, och flera länder har egna tillägg som smalnar av vad som är tillåtet för arbetsgivare av arbetsmedicinska skäl.

  • Undvik att spara originalintyg eller journalkopior i personalakten: dokumentera i stället slutsatsen, till exempel att en anpassning är beviljad, utan den medicinska bakgrunden.
  • Skilj hälsodata fysiskt och digitalt från den vanliga personalakten så att färre personer har åtkomst.
  • Använd inte samtycke som grund för att behandla hälsouppgifter i en anställningsrelation, eftersom juridisk analys av hur GDPR påverkar HR-data pekar på att beroendeförhållandet gör ett sådant samtycke svårt att försvara.
  • Förankra behandlingen i stället i kollektivavtal, arbetsmiljölagstiftning eller en tydlig rättslig förpliktelse.

Den här separationen gör också gallring enklare: ni kan radera det medicinska underlaget efter en bestämd tid utan att förlora den administrativa historiken.

4. Register och dokumentation: förteckning över behandlingar och när DSFA krävs

DSK:s vägledning om förteckningen över behandlingar slår fast vad artikel 30 kräver, och även mindre företag omfattas ofta om de hanterar känsliga uppgifter eller behandlar personuppgifter regelbundet.

  • Ange ansvarig för varje behandling, syftet med den och vilka kategorier av registrerade och uppgifter som berörs.
  • Lista mottagare av uppgifterna, inklusive externa leverantörer och eventuella överföringar utanför EU/EES.
  • Ange lagringstider och vilka tekniska och organisatoriska åtgärder som skyddar uppgifterna.

En konsekvensbedömning (DPIA eller DSFA) krävs när behandlingen innebär systematisk övervakning i stor skala, när ni hanterar stora mängder särskilda kategorier av uppgifter, eller när ni inför ny teknik med oklara risker, till exempel AI-baserad rekrytering. Utse en ägare för registret, versionshantera dokumentet och sätt en fast uppdateringsfrekvens, till exempel varje kvartal, så att det aldrig blir en engångsinsats som sedan glöms bort.

5. Tekniska och organisatoriska åtgärder enligt artikel 32: exempel för arbetsmiljön

EDPB:s vägledning om säker hantering av personuppgifter listar konkreta åtgärder som passar direkt in i en arbetsmiljökontext.

  • Kryptera känsliga filer, både i vila och under överföring, särskilt hälsorelaterade dokument.
  • Pseudonymisera uppgifter där det är möjligt, till exempel i statistik om sjukfrånvaro.
  • Inför stark autentisering och begränsa åtkomst utifrån roll, inte titel.
  • Logga vem som öppnar känsliga akter, och granska loggarna regelbundet snarare än bara vid en incident. SeeRM:s genomgång av loggning förklarar den juridiska innebörden av begreppet för den som vill fördjupa sig.

För distansarbete innebär det i praktiken VPN eller motsvarande säker uppkoppling, enbart hanterade enheter med uppdaterad programvara, och sessioner som loggas ut automatiskt vid inaktivitet. Se också till att åtkomst till system återkallas samma dag som en anställning upphör, inte veckor senare.

Proffstips: Sätt en fast rutin där IT och HR går igenom åtkomstlistor tillsammans en gång i kvartalet, så upptäcker ni glömda konton innan de blir en risk.

6. Personalrutiner: utbildning, sekretessförbindelser och vardagliga arbetsrutiner

Tekniska skydd räcker inte om personalen inte vet hur de ska hantera uppgifterna i vardagen.

  • Låt varje anställd skriva under en sekretessförbindelse redan vid anställningens start, gärna digitalt signerad så att ni har ett spårbart bevis.
  • Komplettera med återkommande e-learning och korta repetitioner snarare än en engångsutbildning, eftersom kunskap om dataskydd annars glöms bort.
  • Dokumentera vilka som har genomfört vilken utbildning och sätt ett uppföljningsintervall, till exempel var tolfte månad.

Den som vill bygga upp detta strukturerat kan läsa mer i vår guide om hur ni implementerar GDPR i arbetsmiljön steg för steg, som går igenom hela processen från kartläggning till uppföljning.

7. Utgivarens perspektiv på GDPR i arbetsmiljön

Vår utgångspunkt är att GDPR i arbetsmiljön sällan faller på juridiken, utan på att personalen aldrig fick lära sig rutinerna ordentligt. Många organisationer lägger ner stor möda på policydokument som sedan ligger orörda, medan den som faktiskt öppnar en personalakt varje dag aldrig fick en praktisk genomgång. Vi erbjuder arbetsmiljö- och säkerhetsutbildningar som e-learning med kursintyg och tillgång till materialet under en tidsperiod, just för att kunskapen ska hinna sätta sig innan nästa incident inträffar. En checklista blir bara verksam när den är tränad, inte bara nedskriven.

— MIkael

Utbildningar som hjälper er uppfylla checklistan

Att gå från checklista till vardagsrutin kräver att hela organisationen förstår varför reglerna finns, inte bara att de finns. Vår arbetsmiljöutbildning för chefer ger ansvariga chefer grunden för att fatta rätt beslut om känsliga uppgifter, och vår BAM-utbildning på distans bygger vidare på det systematiska arbetsmiljöarbetet som dataskyddet är en del av. För organisationer med fler roller att utbilda finns även företagsanpassade arbetsmiljöutbildningar där vi skräddarsyr innehållet efter er verksamhet.

Utbildningar som hjälper er uppfylla checklistan — overview diagram

Vanliga frågor

Måste alla företag ha ett register över behandlingar?

De flesta arbetsgivare som hanterar personuppgifter om anställda regelbundet behöver ett register enligt artikel 30, även mindre företag om de behandlar känsliga kategorier av uppgifter. DSK:s vägledning beskriver vilka fält registret ska innehålla.

När måste en personuppgiftsincident anmälas?

En incident ska anmälas till tillsynsmyndigheten inom 72 timmar om den sannolikt medför en risk för de registrerades rättigheter och friheter. Saknas fullständig information vid den tidpunkten kan ni använda phased notification och komplettera senare.

Kan vi be anställda om samtycke för att behandla deras personuppgifter?

Samtycke är sällan en lämplig rättslig grund i en anställningsrelation eftersom maktobalansen gör det svårt att visa att samtycket gavs frivilligt. Använd i stället avtal, rättslig förpliktelse eller en dokumenterad intresseavvägning som grund.

Vad är skillnaden på personuppgiftsansvarig och personuppgiftsbiträde?

Den personuppgiftsansvarige bestämmer varför och hur personuppgifter behandlas, medan ett personuppgiftsbiträde behandlar uppgifterna på uppdrag av den ansvarige, till exempel en leverantör av ett lönesystem. Förhållandet mellan dem ska regleras i ett personuppgiftsbiträdesavtal.

Hur utbildar vi personalen i GDPR på ett sätt som faktiskt fastnar?

Korta, återkommande utbildningspass fungerar bättre än en enda lång genomgång, särskilt när de kombineras med praktiska scenarier och ett dokumenterat intyg. Våra arbetsmiljöutbildningar på distans är byggda för just den typen av upprepad inlärning.

Källor

Rekommendationer