Usługi RODO dla branży HR

Tak zaprojektowaliśmy usługi ODO 24, aby sprostać najbardziej wymagającym oczekiwaniom firm i instytucji, dostosowując rozwiązania do indywidualnych potrzeb klientów.

ZAPYTAJ O OFERTĘ

Usługi ODO 24 - zdjęcie 13

Usługi ODO 24 – nasza misja

Nasza misja to budowanie bezpiecznych środowisk pracy, zapewniających pełną zgodność z regulacjami prawnymi oraz cyberodporność. Wybierając ODO 24, Twoja organizacja zyskuje nie tylko profesjonalne wsparcie, ale także spokój i pewność, że trudne tematy są w najlepszych rękach.

Sprawdź nasze usługi i zobacz w czym możemy pomóc

Zakres usług RODO w branży HR

Bezpieczeństwo danych w branży HR – business case

RODO: doświadczenie w HR

Branża HR przetwarza wiele istotnych, czasem newralgicznych danych osobowych pracowników i kandydatów. Są to m.in. informacje o wykształceniu i doświadczeniu zawodowym, o wynagrodzeniu i ocenach pracy, o stanie zdrowia, a nierzadko także dane członków rodziny.

Dużym wyzwaniem w kontekście RODO bywa pogodzenie interesów pracodawcy z restrykcyjnymi regulacjami dotyczącymi przetwarzania danych kandydatów i pracowników, którzy w tej relacji są słabszą stroną. Dodatkowo firmy HR często korzystają z usług podmiotów zewnętrznych, takich jak dostawcy narzędzi IT do przechowywania danych pracowników (a czasem także wyników ich pracy), dostawcy benefitów oraz dostawcy narzędzi do monitorowania, np. aut służbowych. To zwiększa ryzyko związane z nieuporządkowanym powierzeniem przetwarzania danych.

Jako zespół ODO 24 wdrażaliśmy RODO w wyspecjalizowanych firmach z branży HR. Zajmowaliśmy się zarówno procesami rekrutacyjnymi, jak i procesami związanymi z zatrudnieniem (np. w agencjach pracy). Mamy także doświadczenie we wspieraniu klientów, dla których HR nie jest kluczowym obszarem działalności.

Z jakimi zagadnieniami się mierzyliśmy?

Uregulowaliśmy odczytywanie obecności w pracy na podstawie danych z aplikacji w telefonie pracownika potwierdzających jego przebywanie na terenie zakładu. Coraz częściej ustalamy też zasady wykorzystywania botów AI w rekrutacji. W takich projektach analizowaliśmy, czy może dochodzić do tzw. zautomatyzowanego podejmowania decyzji wobec kandydatów. Ocenialiśmy integrację systemów pracodawcy z systemami rządowymi, np. CEPiK. Weryfikowaliśmy możliwość wspierania kandydatów cudzoziemców w dopełnianiu formalności, np. przy składaniu wniosku o elektroniczną kartę pobytu. Badaliśmy dopuszczalność przetwarzania danych o niekaralności. Sprawdzaliśmy wymogi związane z dopuszczeniem do pracy pracowników delegowanych. Usprawnialiśmy przepływy danych między spółkami z grupy, które działają jako agencje pracy tymczasowej. Regulowaliśmy przetwarzanie danych pochodzących z urządzeń GPS zainstalowanych w autach służbowych – nie tylko danych o lokalizacji, lecz także danych dotyczących stylu jazdy. Pomagaliśmy wdrażać proces tzw. outplacementu odchodzących pracowników. Weryfikowaliśmy zakres usług świadczonych przez agencje rekrutacyjne, które często działają jako podmioty przetwarzające, ale zdarza się, że przetwarzają dane w niedopuszczalnym zakresie lub wychodzą poza swoją rolę. Analizowaliśmy przypadki dopuszczalnej weryfikacji przeszłości kandydatów, w tym prowadzenia tzw. czarnych list oraz zachowywania notatek z rekrutacji. U części naszych klientów – grup spółek – jednym z zadań było uporządkowanie procesu przekazywania danych kandydatów między spółkami.

Niezależnie od tego, czy pracujemy dla firmy wyspecjalizowanej w usługach HR, czy dla organizacji, w której HR nie stanowi kluczowego obszaru działalności, regularnie mierzymy się z potrzebą wprowadzenia skutecznych procedur usuwania danych. Niejednokrotnie regulowaliśmy pozyskiwanie danych kandydatów z portali typu LinkedIn oraz zasady kontaktowania się z kandydatami. Porządkowaliśmy zapisy umów zawieranych między agencjami pracy tymczasowej a pracodawcami użytkownikami. Zajmowaliśmy się także audytami agencji pracy tymczasowej prowadzonymi przez pracodawców użytkowników lub przez ich kontrahentów. To zagadnienie pojawia się nie tylko w relacjach z agencjami pracy tymczasowej, lecz także w odniesieniu do innych podmiotów w łańcuchu dostaw. Nasze działania pozwoliły na doprowadzenie do zgodności w różnych obszarach – nie tylko tych wskazanych powyżej – oraz na wyeliminowanie związanego z nimi ryzyka.

Obsługujemy lub obsługiwaliśmy m.in. Verita HR, DSA, Human IT Group, SNW, HRK oraz Trenkwalder.

RODO a cyberbezpieczeństwo – wyzwania dla firm usługowych HR

Wdrożenie NIS2

Wdrożenie NIS2 / KSC

ISO 27001

Bezpieczeństwo informacji ISO 27001

ISO 22301

Ciągłość działania ISO 22301

Firmy z branży HR każdego dnia przetwarzają wiele newralgicznych danych kandydatów i pracowników. Niekiedy przetwarzają także dane, których nie identyfikują od razu jako danych osobowych, np. informacje wynikające z aktywności pracownika podczas korzystania z usług Microsoft 365. Rosnąca skala automatyzacji i integracji różnych systemów zawierających dane kandydatów lub pracowników sprawia, że rośnie również ryzyko ewentualnych wycieków. Choć zazwyczaj naruszenia dotyczące danych pracowników nie powodują tak dużych strat wizerunkowych jak wycieki danych klientów, to mogą wiązać się z większym ryzykiem dla osób fizycznych, a tym samym częściej wymagać zgłoszenia do Prezesa UODO.

Zabezpieczenie danych osobowych i infrastruktury IT – w tym systemów kadrowych i księgowych (zawierających m.in. dane o wynagrodzeniach) – wymaga wdrożenia skutecznych mechanizmów cyberbezpieczeństwa: od szyfrowania i zarządzania dostępami po monitorowanie incydentów i reagowanie na próby ataku. Warto pamiętać, że wycieki danych innych osób niż pracownicy niejednokrotnie zaczynają się od ujawnienia służbowych adresów e-mail, na które przeprowadza się np. ataki phishingowe.

Standardy pracy ODO 24

W swojej pracy wykorzystujemy uznane międzynarodowe normy oraz wytyczne. Taka praca ma sens.

CIPM

Wdrażanie systemu ochrony prywatności i danych osobowych

ISO/IEC 27001

Technika informatyczna - Techniki bezpieczeństwa - Systemy zarządzania bezpieczeństwem informacji

ISO/IEC 29134

Technika informacyjna - Techniki bezpieczeństwa - Wytyczne dla oceny skutków przetwarzania

ISO/IEC 27001

System zarządzania informacjami o prywatności

ISO 31000

Zarządzanie ryzykiem - Zasady i wytyczne

PRINCE2 i SMC™

Metodyki zarządzania projektami

ISO 19011

Wytyczne dotyczące audytowania systemów zarządzania

ISO/IEC 27005

Technika informatyczna - Techniki bezpieczeństwa - Zarządzanie ryzykiem w bezpieczeństwie informacji

Justyna Pergałowska

Szukasz rozwiązań dedykowanych
branży HR? Zapraszamy do współpracy!

ZAPYTAJ O OFERTĘ

Co mówią nasi klienci o usługach

Monika Stasiak – Moje Bambino sp. z o.o.
Branża usługowa: wyposażenie szkolne

Monika Stasiak

"Pracownicy ODO 24 to zaangażowany zespół, który wykazuje się dużą wiedzą"

Nasza współpraca rozpoczęła się w 2023 roku od audytu zgodności z RODO. Obecnie ODO 24 pełni u nas funkcję IOD. Pracownicy ODO 24 to zaangażowany zespół, który wykazuje się dużą wiedzą i doświadczeniem. Biorąc pod uwagę dotychczasową współpracę, mogę polecić tę firmę jako profesjonalnego i rzetelnego partnera.

Zakres usług:

Krzysztof Szukieć – Stepwise
Branża IT: AI & ML

Krzysztof Szukieć

"Odpowiedzialność, Dopasowanie oraz Otwartość - w skrócie ODO 24"

Firma ODO 24 to synonim profesjonalizmu i rzetelności w zakresie obsługi prawnej związanej z RODO. Dzięki szczegółowej analizie każdej sprawy oraz indywidualnemu podejściu do klienta, ODO 24 gwarantuje pełne bezpieczeństwo i zgodność z przepisami ochrony danych osobowych. Wysoko wykwalifikowani specjaliści są zawsze otwarci na współpracę i gotowi tłumaczyć złożone zagadnienia w przystępny sposób. Każde zadanie jest realizowane z najwyższą starannością, co przekłada się na pełną satysfakcję klientów.

Zakres usług:

Katarzyna Kolbe – Renault Polska sp. z o.o.
Branża motoryzacyjna

Katarzyna Kolbe

"To, czego przedsiębiorstwa potrzebują"

Gdy szukałam dobrej platformy szkoleniowej RODO, mając rozsądny budżet, dzięki ODO 24 zyskałam bardzo wygodną metodę szybkiego szkolenia wielu osób i monitorowania postępów, według potrzeb, na wysokim poziomie merytorycznym. Jeśli dodamy do tego doskonały kontakt z klientem, prostą i szybką procedurę obsługi oraz zrozumienie potrzeb, mamy to, czego przedsiębiorstwa potrzebują. Dziękuję!

Zakres usług:

Łukasz Wójcik – TAILORS Group sp. z o.o.
Branża komunikacja i public relation

Łukasz Wójcik

"Rekomendujemy współpracę z ODO 24"

Zespół ODO 24 pomógł przebrnąć TAILORS Group przez meandry RODO i wszystkich kwestii związanych z przetwarzaniem danych osobowych. Analityczne i wnikliwe podejście ekspertów ODO 24 pozwoliły nam zlokalizować nawet najmniejsze i nieoczywiste ryzyka, a także wypracować odpowiednie wnioski i scenariusze postępowania. Rekomendujemy współpracę z ODO 24.

Zakres usług:

ZOBACZ WSZYSTKIE

Dymek bąbelkowy

RODO w branży HR – pytania i odpowiedzi

- + Jak zgodnie z RODO przetwarzać dane kandydatów w procesie rekrutacji?

Przetwarzanie danych kandydatów w procesie rekrutacji musi odbywać się zgodnie z zasadami RODO, w szczególności z zasadą minimalizacji danych i przejrzystości. Firma HR powinna zbierać tylko te dane, które są niezbędne do oceny kandydata, oraz przekazać mu klauzulę informacyjną wskazującą cel przetwarzania, podstawę prawną oraz okres przechowywania danych.

- + Jak długo można przechowywać CV kandydatów?

CV kandydatów można przechowywać przez czas trwania rekrutacji. Jeśli firma HR chce zachować dane kandydatów na potrzeby przyszłych procesów rekrutacyjnych, konieczne jest uzyskanie odpowiedniej zgody. W praktyce oznacza to również wdrożenie polityki retencji danych i regularne przeglądy baz kandydatów.

- + Czy agencja HR może przetwarzać dane kandydatów dla różnych klientów?

Tak, jednak w takiej sytuacji agencja HR niejednokrotnie działa jako podmiot przetwarzający dane w imieniu swoich klientów. Konieczne jest wtedy zawarcie umowy powierzenia przetwarzania danych osobowych, która określa zasady przetwarzania danych kandydatów oraz obowiązki obu stron.

- + Jakie obowiązki informacyjne wobec kandydatów wynikają z RODO?

Każdy kandydat powinien otrzymać informację o administratorze danych, celu przetwarzania danych, podstawie prawnej, okresie przechowywania oraz przysługujących mu prawach. Klauzula informacyjna powinna być dostępna już na etapie ogłoszenia o pracę lub formularza aplikacyjnego.

- + Czy można budować bazę kandydatów na przyszłe rekrutacje?

Tak, ale tylko w przypadku uzyskania zgody kandydata na przetwarzanie danych w przyszłych procesach rekrutacyjnych. Zgoda powinna być dobrowolna, konkretna i możliwa do wycofania w dowolnym momencie.

- + Jak zabezpieczyć dane kandydatów w systemach ATS?

Systemy ATS i HRM powinny spełniać wymagania bezpieczeństwa określone w RODO. Obejmuje to kontrolę dostępu do danych, szyfrowanie informacji, prowadzenie rejestru czynności przetwarzania oraz regularne testy bezpieczeństwa.

- + Czy dane kandydatów można przekazywać klientom agencji HR?

Tak, ale tylko w zakresie niezbędnym do przeprowadzenia procesu rekrutacji. Dane powinny być przekazywane w sposób bezpieczny, a relacja pomiędzy agencją HR a klientem powinna być uregulowana odpowiednią umową - powierzenia przetwarzania danych lub udostępnienia danych w modelu administrator-administrator.

- + Jak długo można przechowywać dane pracowników delegowanych?

Dane pracowników delegowanych należy przechowywać przez okres niezbędny do realizacji umowy delegowania oraz przez czas wymagany przepisami prawa pracy i podatkowymi. Po tym czasie dane powinny zostać usunięte lub zanonimizowane.

- + Czy firma HR musi prowadzić rejestr czynności przetwarzania danych?

Tak, większość firm HR przetwarza dane w sposób systematyczny, dlatego powinna prowadzić rejestr czynności przetwarzania. Dokument ten opisuje m.in. cele przetwarzania, kategorie danych oraz zastosowane środki bezpieczeństwa.

- + Jak przygotować procedurę reagowania na naruszenia danych w firmie HR?

Firma HR powinna wdrożyć procedurę zarządzania incydentami bezpieczeństwa, która określa sposób identyfikacji naruszeń, ich analizę oraz obowiązek zgłoszenia naruszenia do organu nadzorczego w ciągu 72 godzin, jeśli istnieje ryzyko naruszenia praw osób fizycznych. Procedura ta powinna obejmować zarówno przypadki, gdy firma HR jest administratorem danych osobowych (samodzielnie ocenia incydent), jak i przypadki, gdy jest podmiotem przetwarzającym (wówczas jedynie przekazuje informację o incydencie właściwemu administratorowi danych).

Największą wartość stanowi zaufanie naszych klientów

Maciej Kaczmarski ODO 24
Klienci ODO 24

W czym Ci możemy pomóc?

Napisz lub zadzwoń, znajdziemy rozwiązanie

Skorzystaj z formularza

Outsourcing IOD - formularz ozdobnik

Administratorem przesłanych danych osobowych będzie ODO 24 sp. z o.o. z siedzibą w Warszawie przy ul. Kamionkowskiej 45. Twoje dane będą przetwarzane w celu przygotowania, przesłania oraz archiwizacji oferty współpracy. Więcej informacji na ten temat znajduje się w Polityce Prywatności

Dziękujemy!

Wkrótce się z Tobą skontaktujemy.
W międzyczasie możesz zapoznać się z referencjami od naszych klientów.

Administratorem Twoich danych jest ODO 24 sp. z o.o. z siedzibą w Warszawie (03-812) przy ul. Kamionkowskiej 45. Twoje dane są przetwarzane w celu świadczenia usługi biuletyn informacyjny na zasadach określonych w Regulaminie ŚUDE. Więcej informacji na temat procesu przetwarzania danych osobowych oraz przysługujących Ci praw uzyskasz w Polityce prywatności.
Potwierdź swój adres e-mail
Wejdź na swoją skrzynkę pocztową, otwórz wiadomość od ODO 24 i potwierdź adres e-mail, klikając w link.
Jeżeli nie znajdziesz naszej wiadomości - sprawdź w folderze SPAM. Aby w przyszłości to się nie powtórzyło oznacz wiadomość jako pożądaną (klikniknij prawym przyciskiem myszy i wybierz "Oznacz jako wiadomość pożądaną").
Odbierz bezpłatny pakiet 4 poradników
i 4 szkoleń e-learningowych RODO
4x4 - Odbierz bezpłatny pakiet 4 poradników i 4 szkoleń RODO
Administratorem Twoich danych jest ODO 24 sp. z o.o. z siedzibą w Warszawie (03-812) przy ul. Kamionkowskiej 45. Twoje dane są przetwarzane w celu świadczenia usługi biuletyn informacyjny na zasadach określonych w Regulaminie ŚUDE. Więcej informacji na temat procesu przetwarzania danych osobowych oraz przysługujących Ci praw uzyskasz w Polityce prywatności.
Administratorem Twoich danych jest ODO 24 sp. z o. o. >>>