Sari la conținut
Workly
Conformitate

GDPR în HR: ce date poți păstra despre angajați, cât timp și cum le protejezi

GDPR pentru echipele de HR din România: temeiurile legale, categoriile speciale de date, termenele de retenție, drepturile angajaților și măsurile practice de securitate.

de Echipa Workly5 min de citit

HR este, prin definiție, una dintre cele mai intensive funcții în date dintr-o firmă — și una dintre cele mai expuse sub GDPR. Dosare de personal, salarii, evidența timpului de lucru, certificate medicale: aproape tot ce atinge HR-ul înseamnă date personale, iar o parte aparține categoriilor speciale, cu reguli mai stricte. Iată ce contează în practică.

Temeiurile legale

Nu poți prelucra datele angajaților „pentru că ești angajator“. Ai nevoie de un temei legal specific pentru fiecare scop. În HR, cele uzuale sunt:

  • Obligația legală — cel mai solid și mai frecvent. Ținerea dosarului de personal, raportarea în registrul de stat, reținerea contribuțiilor, evidența timpului de lucru: toate sunt obligații legale, deci prelucrarea este justificată.
  • Executarea contractului — plata salariului, gestionarea concediilor, atribuirea echipamentelor.
  • Interesul legitim — de exemplu securitatea la locul de muncă, cu un test de proporționalitate documentat.
  • Consimțământul — cel mai slab temei în relația de muncă. Din cauza raportului de subordonare, consimțământul nu este considerat liber exprimat, deci nu poate sta la baza prelucrărilor de bază din HR. Rezervă-l pentru lucruri cu adevărat opționale (o fotografie pe site, participarea la un eveniment).

Consecința practică: nu construi prelucrarea datelor de HR pe formulare de consimțământ. Construiește-o pe obligație legală și pe contract, și documentează această corespondență. Detalii pe cazul supravegherii, în articolul despre monitorizarea angajaților.

Categoriile speciale de date

Unele date beneficiază de protecție mai strictă:

  • Datele de sănătate — certificate medicale, avize de aptitudine, certificate de handicap. HR ar trebui să dețină concluzia (apt / apt cu restricții / inapt), nu diagnosticul.
  • Apartenența sindicală.
  • Datele biometrice folosite pentru identificare — amprentă, recunoaștere facială. Pentru simpla evidență a prezenței există alternative mai puțin intruzive (card, cod, aplicație), ceea ce face dificilă justificarea necesității amprentei.

Datele din categorii speciale cer o condiție suplimentară față de temeiul legal, acces restricționat și, în practică, criptare.

Retenția: partea la care greșesc cele mai multe firme

GDPR cere ca datele să fie păstrate nu mai mult decât este necesar. Dar datele de HR intră și sub termene specifice de arhivare, care sunt tocmai justificarea păstrării lor:

  • Dosarele de personal și contractele — termen foarte lung, de ordinul zecilor de ani, pentru că foștii angajați au nevoie de adeverințe de vechime la dosarul de pensie.
  • Statele de plată — tradițional 50 de ani; Legea 36/2023 a introdus un termen de 5 ani pentru documentele contabile, inclusiv statele de salarii, dar distrugerea statelor vechi pe acest temei este riscantă, fiindcă ele rămân sursa adeverințelor de venit.
  • Datele candidaților nerecrutați — fără termen legal de păstrare. Le ții doar pe durata procesului de recrutare, sau cu consimțământ pentru unul viitor.

Regula de aplicat: păstrezi exact cât cere legea specială, apoi ștergi. Termenul legal de arhivare este ceea ce justifică păstrarea; după ce expiră, păstrarea devine greu de apărat. Termenele pe categorii sunt detaliate în articolul despre cât timp păstrezi documentele de personal.

Drepturile angajatului

Angajații își pot exercita drepturile GDPR față de tine, ca angajator:

  • acces — o copie a datelor pe care le deții despre ei;
  • rectificarea datelor inexacte;
  • ștergerea, acolo unde nicio obligație legală nu impune păstrarea;
  • restricționarea și opoziția, în cazurile prevăzute;
  • portabilitatea, în situații limitate.

Separat, Codul muncii dă salariatului dreptul la copii certificate ale documentelor din dosarul de personal. Refuzul sau întârzierea nejustificată a unei astfel de cereri este o problemă pe două planuri deodată.

Măsuri practice

  • Acces pe roluri — un șef de echipă nu are nevoie să vadă date salariale sau certificate medicale.
  • Criptare pentru identificatori și pentru datele din categorii speciale.
  • Retenție definită pe categorie de document, cu ștergere efectivă la expirare.
  • Registrul activităților de prelucrare — evidența care descrie ce prelucrezi, de ce și cât timp.
  • Contracte de prelucrare cu furnizorii care ating date ale angajaților (servicii de salarizare, software de HR, medicina muncii).
  • Procedură de breșă — o încălcare a securității datelor personale poate impune notificare într-un termen scurt.
  • Instruirea echipei — cele mai multe incidente vin dintr-un e-mail trimis greșit, nu din atacuri informatice.

Cele mai frecvente incidente în HR

  1. Un fluturaș de salariu trimis întregii echipe în loc de o singură persoană.
  2. Statul de plată pus în circulație la semnat, expunând salariile tuturor.
  3. Certificate medicale ținute în dosare accesibile tuturor.
  4. CV-uri de candidați păstrate la nesfârșit, fără temei.
  5. Date de prezență colectate excesiv (localizare continuă, biometrie) fără test de proporționalitate.

Cum ajută Workly

Workly tratează protecția datelor de HR ca pe o constrângere de proiectare, nu ca pe o funcție. Datele personale sunt criptate, cu acces pe roluri, astfel încât datele salariale și cele de sănătate ajung doar la persoanele care au nevoie de ele operațional. Retenția este configurabilă pe categorie de document, cu purjare automată la expirare — exact ce cere GDPR și exact ce procesele manuale nu fac niciodată.

Documentele cu termen de expirare (avize de aptitudine, certificate de handicap, autorizații) sunt urmărite cu alerte, iar fiecare document emis rămâne într-un istoric auditabil: cine l-a emis, cui și când. Fluturașii și adeverințele se livrează individual prin platformă, cu autentificare, ceea ce elimină cel mai frecvent incident dintre toate — e-mailul trimis greșit.

Rămâne valabil un lucru: niciun instrument nu te scutește de responsabilitatea de a-ți stabili propriile politici — ce date colectezi, în ce scop și pentru cât timp. Un sistem care le aplică automat face însă conformitatea mult mai realistă în practica de zi cu zi.


Articol informativ, actualizat la data publicării. Nu constituie consultanță juridică. Termenele de retenție și obligațiile de protecție a datelor depind de cazul concret — consultă un specialist în protecția datelor pentru propria hartă de prelucrări.

Vrei să vezi Workly în acțiune?

Îți arătăm cum funcționează pontajul, salarizarea și restul modulelor pentru firma ta, într-o demonstrație scurtă.

Cere o demonstrație