fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Lavoro Privacy-GDPR

Privacy e GDPR per ufficio HR: come gestire correttamente i dati dei dipendenti

Articolo a cura di: Redazione - Studio Legale Calvello

L’ufficio HR tratta ogni giorno una quantità rilevante di dati personali: curriculum e informazioni raccolte durante la selezione, dati anagrafici e retributivi, coordinate bancarie, presenze, assenze, documentazione relativa al rapporto di lavoro, informazioni sanitarie nei limiti consentiti, account aziendali, dati generati dai sistemi informatici e, in determinate organizzazioni, informazioni provenienti da sistemi di controllo accessi, videosorveglianza o strumenti utilizzati dal lavoratore. Per l’azienda, quindi, la privacy nella gestione del personale non può essere ridotta alla consegna dell’informativa al momento dell’assunzione.

La conformità richiede di verificare quali dati siano realmente trattati, per quali finalità, su quale base giuridica, chi possa accedervi, a quali soggetti esterni vengano comunicati, per quanto tempo siano conservati e quali misure ne proteggano la riservatezza. Particolare attenzione va riservata ai trattamenti che possono incidere sulla sfera del lavoratore, perché alla disciplina del Regolamento (UE) 2016/679 e del Codice Privacy si affiancano le norme lavoristiche sui controlli e sull’utilizzo degli strumenti tecnologici.

Privacy dei dipendenti: perché l’ufficio HR è uno dei punti più delicati della compliance GDPR

La gestione delle risorse umane accompagna il lavoratore prima ancora dell’assunzione e prosegue dopo la cessazione del rapporto. La prima verifica dovrebbe quindi partire dalla ricostruzione dell’intero ciclo del dato. Nella fase di recruiting l’azienda riceve curriculum, contatti, informazioni professionali e talvolta ulteriori dati comunicati spontaneamente dal candidato; con l’assunzione si aggiungono i dati necessari alla gestione amministrativa, contributiva, fiscale e organizzativa del rapporto; durante il rapporto possono essere trattate informazioni relative a presenze, ferie, trasferte, formazione, valutazioni, procedimenti disciplinari, utilizzo degli strumenti aziendali e sicurezza sul lavoro.

Non tutti questi dati possono essere gestiti nello stesso modo. Il GDPR impone, tra gli altri, i principi di liceità, correttezza, trasparenza, limitazione delle finalità, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza. In concreto, per l’ufficio HR significa evitare di raccogliere informazioni semplicemente perché potrebbero risultare utili in futuro e impedire che documenti e database siano accessibili a personale che non ne abbia necessità per le proprie mansioni.

La questione diventa ancora più sensibile quando vengono trattate categorie particolari di dati personali, come quelli relativi alla salute. L’esistenza del rapporto di lavoro non attribuisce al datore di lavoro un potere generale di acquisire qualsiasi informazione sanitaria sul dipendente. Occorre individuare quali dati possano essere legittimamente trattati, quali debbano rimanere nell’ambito delle competenze del medico competente e quali informazioni siano effettivamente necessarie al datore di lavoro per adempiere agli obblighi previsti dalla normativa.

Anche il consenso del dipendente non rappresenta una soluzione universale. Nel rapporto di lavoro occorre valutare con particolare attenzione se il consenso possa costituire una base giuridica effettivamente appropriata, tenendo conto dello squilibrio che normalmente caratterizza il rapporto tra datore di lavoro e lavoratore. Molti trattamenti HR trovano invece il proprio fondamento nell’esecuzione del rapporto, nell’adempimento di obblighi legali o nelle altre basi giuridiche previste dal GDPR, da individuare in relazione alla specifica finalità perseguita.

Per questo una verifica della compliance GDPR dell’ufficio HR non dovrebbe partire dai modelli documentali, ma dai trattamenti effettivamente svolti. Solo dopo averli ricostruiti è possibile controllare se informative, registro delle attività di trattamento, autorizzazioni, istruzioni interne, tempi di conservazione, misure di sicurezza e rapporti con i fornitori corrispondano a ciò che accade realmente. Per una verifica più generale degli adempimenti può essere utile il nostro approfondimento sull’adeguamento GDPR aziendale, mentre la struttura e l’aggiornamento della documentazione devono essere valutati alla luce dell’organizzazione concreta dell’impresa.

Informative, registro dei trattamenti, autorizzazioni e fornitori: come organizzare la gestione privacy HR

Una volta ricostruiti i flussi di dati, l’azienda deve verificare che la propria organizzazione documentale li rappresenti correttamente. L’informativa privacy ai dipendenti deve descrivere in modo trasparente i trattamenti effettuati e non dovrebbe rimanere invariata per anni se nel frattempo cambiano software, procedure, strumenti di lavoro o modalità di controllo. Una vecchia informativa predisposta in occasione dell’entrata in applicazione del GDPR può non corrispondere più alla realtà di un’azienda che successivamente abbia introdotto piattaforme cloud, applicazioni HR, sistemi di rilevazione delle presenze, nuovi strumenti di collaborazione o differenti politiche di conservazione.

Lo stesso problema riguarda il registro delle attività di trattamento. La voce dedicata alla gestione del personale deve essere coerente con i trattamenti effettivamente svolti e con le categorie di dati e interessati coinvolte, i destinatari, gli eventuali trasferimenti, i termini di cancellazione e le misure di sicurezza applicabili. Un registro formalmente esistente ma non aggiornato rispetto all’organizzazione HR perde gran parte della propria utilità anche sotto il profilo dell’accountability.

Va poi definito chi, all’interno dell’organizzazione, possa trattare i dati del personale. Responsabili HR, addetti all’amministrazione, responsabili di funzione e altri dipendenti possono avere esigenze di accesso differenti. Le autorizzazioni e le istruzioni devono quindi essere coerenti con le mansioni effettive e con il principio di minimizzazione. La disponibilità tecnica di una cartella condivisa o di un gestionale non significa che tutti gli utenti debbano poter consultare l’intero fascicolo personale del lavoratore.

Una parte rilevante dei dati HR viene inoltre affidata a soggetti esterni. Consulenti del lavoro, fornitori di software per paghe e presenze, piattaforme di recruiting, servizi cloud e altri operatori possono trattare dati personali per conto dell’azienda. Occorre stabilire correttamente i rispettivi ruoli privacy e, quando il fornitore opera quale responsabile del trattamento, disciplinare il rapporto ai sensi dell’art. 28 GDPR. La qualificazione non dovrebbe essere attribuita automaticamente sulla base del nome del servizio: dipende dalle attività concretamente svolte e dal ruolo assunto dal soggetto rispetto alle finalità e ai mezzi del trattamento. Sul punto abbiamo approfondito le differenze tra titolare, responsabile e autorizzato al trattamento.

La verifica deve estendersi anche ai tempi di conservazione. Curriculum di candidati non assunti, documenti del personale, dati presenti nei gestionali, account di ex dipendenti, backup e archivi non possono essere conservati indistintamente e senza una valutazione delle finalità che giustificano la conservazione. I termini devono essere determinati considerando gli obblighi normativi applicabili, le finalità del trattamento e l’eventuale necessità di tutela dei diritti dell’azienda. Il tema richiede quindi una policy coerente con le diverse categorie documentali, non un unico termine applicato a tutti i dati. Abbiamo esaminato separatamente i criteri relativi alla conservazione dei dati personali in azienda.

Un’attenzione specifica è necessaria quando l’organizzazione utilizza posta elettronica, sistemi cloud e altri strumenti capaci di generare log o metadati riferibili ai lavoratori. Le configurazioni tecniche predisposte dal fornitore non possono essere considerate automaticamente conformi alle esigenze del datore di lavoro: l’azienda, quale titolare del trattamento, deve conoscere quali informazioni vengano raccolte, per quali finalità e per quanto tempo siano conservate, coordinando la disciplina privacy con quella applicabile ai controlli nel rapporto di lavoro. È uno dei punti nei quali la gestione HR, le scelte dell’IT e la compliance privacy devono necessariamente dialogare, perché una decisione apparentemente tecnica può determinare un trattamento di dati personali dei lavoratori che richiede una diversa valutazione giuridica.

Controlli sui lavoratori, email, dispositivi aziendali e data breach: dove aumentano i rischi privacy

Le criticità più frequenti emergono quando gli strumenti utilizzati per organizzare il lavoro consentono anche di raccogliere informazioni sull’attività del dipendente. Posta elettronica aziendale, computer, smartphone, sistemi di rilevazione delle presenze, applicazioni gestionali, log di accesso, GPS, videosorveglianza e piattaforme collaborative possono produrre dati riferibili al singolo lavoratore. La possibilità tecnica di acquisirli non significa che l’azienda possa utilizzarli liberamente: occorre verificare finalità, base giuridica, proporzionalità, tempi di conservazione, trasparenza verso gli interessati e, quando pertinente, la disciplina lavoristica sui controlli a distanza.

Un caso particolarmente delicato riguarda la posta elettronica dei dipendenti. L’azienda deve organizzare preventivamente la gestione degli account, stabilendo regole coerenti per l’utilizzo degli strumenti e per la cessazione del rapporto di lavoro. Lasciare attiva per un periodo indefinito la casella nominativa dell’ex dipendente, inoltrarne automaticamente tutti i messaggi oppure accedere indiscriminatamente alla corrispondenza può creare problemi che una procedura definita in anticipo permette di affrontare in modo molto più ordinato. Lo stesso vale per i log e i metadati generati dai sistemi: finalità e tempi di conservazione devono essere valutati prima che l’accumulo automatico delle informazioni diventi una prassi aziendale non governata.

La videosorveglianza nei luoghi di lavoro, la geolocalizzazione e gli strumenti che consentono forme di monitoraggio richiedono una valutazione ancora più attenta, perché la normativa privacy deve essere coordinata con l’art. 4 dello Statuto dei lavoratori e con le altre disposizioni applicabili. Non basta quindi installare un sistema tecnicamente sicuro o consegnare un’informativa: devono essere esaminati lo scopo perseguito, le caratteristiche dello strumento, i soggetti che possono accedere alle informazioni, i tempi di conservazione e gli eventuali adempimenti richiesti dalla disciplina lavoristica. Nelle organizzazioni nelle quali questi trattamenti assumono particolare rilievo può essere utile verificare anche il tema del DPO per aziende che utilizzano videosorveglianza e controllo accessi.

La gestione HR deve poi prevedere procedure per l’esercizio dei diritti degli interessati. Un dipendente o un ex dipendente può presentare una richiesta di accesso ai propri dati personali e l’azienda deve essere in grado di individuarli, verificare l’ambito della richiesta e rispondere nei termini previsti dal GDPR, considerando anche i diritti e le libertà altrui. La presenza di informazioni del richiedente all’interno di email, fascicoli, sistemi gestionali o documentazione condivisa rende spesso necessario un esame concreto, soprattutto quando i documenti contengono contemporaneamente dati di colleghi, clienti o altri soggetti. La questione assume caratteristiche specifiche dopo la cessazione del rapporto, tema affrontato anche nell’approfondimento sulla privacy e accesso ai dati da parte di ex dipendenti.

L’ufficio HR è anche esposto al rischio di data breach relativi ai dati dei dipendenti. Una busta paga inviata al destinatario sbagliato, un file contenente dati del personale condiviso con utenti non autorizzati, credenziali compromesse, il furto di un computer o un attacco ransomware possono integrare una violazione dei dati personali. In questi casi non è corretto presumere né che ogni incidente debba essere notificato al Garante né che un errore apparentemente circoscritto possa essere ignorato. L’azienda deve rilevare e documentare l’evento, ricostruirne caratteristiche e conseguenze e valutare il rischio per i diritti e le libertà delle persone fisiche; da tale valutazione dipendono gli eventuali obblighi di notifica all’Autorità e, nei casi previsti, di comunicazione agli interessati.

La stessa capacità di ricostruire i trattamenti diventa rilevante quando l’azienda riceve un reclamo, una richiesta di informazioni o una contestazione. In quel momento informative, registro, istruzioni, configurazioni dei sistemi, contratti con i fornitori e procedure interne devono trovare corrispondenza nelle attività effettivamente svolte. La gestione della privacy HR, quindi, deve permettere all’impresa di documentare le ragioni delle proprie scelte e le misure adottate, secondo il principio di responsabilizzazione previsto dal GDPR.

Un caso pratico: riorganizzare la privacy HR dopo anni di modifiche nei sistemi aziendali

Consideriamo, come esempio realistico e anonimizzato, un’azienda nella quale la documentazione privacy relativa ai dipendenti era stata predisposta anni prima, mentre nel tempo erano cambiati il gestionale HR, il sistema di rilevazione delle presenze, la posta elettronica e alcuni fornitori esterni. L’informativa ai lavoratori e il registro dei trattamenti non rappresentavano più in modo completo i flussi effettivi dei dati e non erano chiaramente definiti tutti i profili di accesso alla documentazione del personale.

L’intervento è partito dalla ricostruzione dei trattamenti realmente effettuati dall’ufficio HR, verificando categorie di dati, finalità, soggetti autorizzati, fornitori coinvolti, modalità di conservazione e strumenti utilizzati. L’aspetto che ha richiesto maggiore attenzione è stato il coordinamento tra organizzazione del personale e sistemi informatici: alcune informazioni venivano infatti generate o conservate automaticamente dai servizi utilizzati dall’azienda senza che tali caratteristiche fossero adeguatamente riflesse nella documentazione privacy. Sulla base della situazione rilevata sono stati quindi riesaminati documenti, ruoli, istruzioni e procedure interne, evitando di limitare l’adeguamento alla semplice sostituzione dell’informativa. È il tipo di situazione nella quale l’aggiornamento della documentazione privacy aziendale deve procedere insieme alla verifica delle prassi concretamente seguite dall’impresa.

Domande frequenti sulla privacy nell’ufficio HR

Il consenso del dipendente è necessario per trattare i suoi dati personali?
Non necessariamente. Nel rapporto di lavoro molti trattamenti trovano la propria base giuridica nell’esecuzione del contratto, nell’adempimento di obblighi legali o in altre condizioni previste dal GDPR. Il consenso richiede particolare cautela a causa dello squilibrio tra datore di lavoro e lavoratore e non dovrebbe essere utilizzato automaticamente per legittimare trattamenti che richiedono una diversa base giuridica.

Per quanto tempo l’azienda può conservare i dati di dipendenti ed ex dipendenti?
Non esiste un unico termine valido per tutti i dati HR. Il periodo di conservazione deve essere determinato in relazione alla finalità del trattamento, agli obblighi normativi applicabili e, quando pertinente, alla necessità di accertare, esercitare o difendere un diritto. L’azienda dovrebbe quindi distinguere le diverse categorie documentali e definire tempi di conservazione coerenti, evitando archivi mantenuti senza una finalità determinata.

Il datore di lavoro può controllare email, computer e altri strumenti aziendali utilizzati dal dipendente?
La proprietà aziendale dello strumento non attribuisce un potere indiscriminato di controllo. Devono essere considerate la disciplina privacy, le regole sui controlli a distanza dei lavoratori, le finalità perseguite, le informazioni preventivamente fornite al personale e le caratteristiche concrete del sistema utilizzato. Prima di introdurre strumenti capaci di produrre log, metadati o altre informazioni sull’attività dei lavoratori è quindi opportuno valutarne anche le implicazioni giuridiche.

Cosa deve fare l’azienda se l’ufficio HR invia per errore dati di un dipendente alla persona sbagliata?
L’evento deve essere esaminato come possibile violazione dei dati personali. Occorre ricostruire quali informazioni siano state coinvolte, a chi siano state comunicate, quali conseguenze possano derivarne e quali misure possano limitarne gli effetti. Sulla base della valutazione del rischio deve poi essere verificato se ricorrano i presupposti per la notifica al Garante e, nei casi previsti dal GDPR, per la comunicazione agli interessati. L’incidente deve comunque essere gestito e documentato secondo le procedure applicabili al titolare del trattamento.

Quando è opportuno effettuare un audit privacy dell’ufficio HR?
Una verifica può essere particolarmente utile quando la documentazione non viene aggiornata da tempo, cambiano software o fornitori, vengono introdotti nuovi sistemi di controllo o rilevazione delle presenze, aumentano le persone autorizzate ad accedere ai dati oppure emergono incidenti, reclami o richieste dei lavoratori. L’audit dovrebbe confrontare la documentazione esistente con i trattamenti effettivamente svolti, così da individuare eventuali disallineamenti prima di procedere agli aggiornamenti necessari.

Richiedi una valutazione sulla gestione GDPR e privacy del personale

La conformità privacy dell’ufficio HR dipende dai trattamenti realmente effettuati dall’azienda, dagli strumenti utilizzati, dai fornitori coinvolti e dalle modalità con cui vengono gestiti accessi, conservazione, controlli e sicurezza dei dati dei lavoratori. Un’informativa formalmente corretta non è sufficiente quando procedure e sistemi aziendali operano in modo diverso da quanto documentato.

Se la vostra azienda deve verificare o riorganizzare la gestione GDPR dei dipendenti e dell’ufficio HR, aggiornare la documentazione privacy o affrontare una specifica criticità relativa ai dati del personale, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale. Esamineremo la richiesta sulla base della situazione concreta dell’impresa e degli aspetti che richiedono approfondimento.

Condividi l'articolo su:

    3224 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)