Datenschutz für Human Resources
Inhaltsverzeichnis
Die Entstehung der DSGVO
Der Gesetzgebungsprozess dauerte einige Jahre. Erst Ende 2015 haben die Mitgliedstaaten eine Einigung über die wichtigsten Grundsätze erzielt. Im April 2016 wurde die endgültige Version der DSGVO veröffentlicht, die seit dem 25. Mai 2018 (auch im Vereinigten Königreich) durchsetzbar ist.
Folgen der DSGVO am Arbeitsplatz
Die DSGVO enthält eine beträchtliche Anzahl von “neuen” Normen und Vorschriften, wobei die wichtigsten Änderungen darin bestehen:
- Zusätzliche Rechte für Arbeitnehmer
- Folgenabschätzung zum Datenschutz
- Datenschutzbeauftragter
Zusätzliche Rechte für Arbeitnehmer
Die Mitarbeiter erhalten eine Reihe zusätzlicher Rechte, um die Kontrolle über ihre eigenen personenbezogenen Daten zu verstärken. So wurde beispielsweise das Zugangsrecht erweitert. Dies gibt dem Mitarbeiter das Recht, darüber informiert zu werden:
- Wie lange der Arbeitgeber die Daten aufbewahren möchte
- Ob die Daten für die automatisierte Entscheidungsfindung verwendet werden
- Ob der Arbeitgeber beabsichtigt, die Daten ins Ausland zu übermitteln, und wenn ja,
- welche Garantien in diesem Zusammenhang vorgesehen sind.
Dies bedeutet eine zusätzliche Verantwortung für jeden, der mit Personaldaten arbeitet. Darüber hinaus muss der Arbeitgeber den Arbeitnehmer über das Recht auf Nachbesserung und das Recht auf Beschwerde bei einer Aufsichtsbehörde informieren.
Ein einzelner Mitarbeiter hat auch ein Recht auf Löschung. Dies gibt unter bestimmten Umständen das Recht, vergessen zu werden. Die praktische Anwendung besteht darin, dass die Arbeitgeber Klarheit über den Zweck der Datenverarbeitung schaffen müssen.
Folgenabschätzung zum Datenschutz
Die Data Protection Impact Assessment (DPIA) ist eine Methode zur Analyse potenzieller Datenschutz-Risiken. Eine DPIA sollte durchgeführt werden, wenn die Verarbeitung personenbezogener Daten höchstwahrscheinlich zu einem hohen Risiko für die Rechte und die Freiheit des Arbeitnehmers führt. Eine DPIA ist daher nicht immer zwingend erforderlich.
Nach der Bewertung der Risiken muss ein Unternehmen Maßnahmen ergreifen, um diese Risiken zu minimieren.
In den folgenden Situationen ist eine DPIA zwingend erforderlich:
- Profilerstellung: wenn eine systematische und umfassende Bewertung der persönlichen Aspekte natürlicher Personen vorgenommen wird, auf deren Grundlage Entscheidungen getroffen werden müssen, die rechtliche Konsequenzen für diese natürlichen Personen haben könnten.
- Datenverarbeitung: wenn eine groß angelegte Verarbeitung von speziellen personenbezogenen Daten durchgeführt wird
- Monitoring-Bemühungen: wenn öffentlich zugängliche Räume systematisch und in großem Umfang überwacht werden.
Abgesehen von den oben genannten Situationen gibt es im DSGVO keine Beispiele für Verarbeitungen, die mit hohen Datenschutzrisiken verbunden sein können und daher eine DPIA erfordern.
Datenschutzbeauftragter
Nach der DSGVO ist es für bestimmte Kontrolleure und Verarbeiter obligatorisch, einen Datenschutzbeauftragten (DSB) zu benennen. Der für die Verarbeitung Verantwortliche ist Eigentümer der Daten und bestimmt, wer sie verarbeiten darf. Der Prozessor ist die Stelle, die personenbezogene Daten im Auftrag des für die Verarbeitung Verantwortlichen verarbeitet. Dazu gehören auch Dritte, die Datenanalysen zu Ihren Personaldaten durchführen.
Die DSGVO verlangt in drei konkreten Fällen die Benennung eines DSB:
- Wird die Verarbeitung von einer Behörde oder Stelle durchgeführt.
- Wenn die Haupttätigkeiten des Kontrolleurs oder des Verarbeiters aus Verarbeitungsvorgängen bestehen, die eine regelmäßige und systematische Überwachung der betroffenen Personen in großem Umfang erfordern.
- Wenn die Haupttätigkeit des für die Datenverarbeitung Verantwortlichen oder des Verarbeiters darin besteht, in großem Umfang spezielle Kategorien von Daten oder personenbezogenen Daten im Zusammenhang mit strafrechtlichen Verurteilungen und Straftaten zu verarbeiten.
In der Praxis bedeutet dies, dass fast alle großen Unternehmen einen Datenschutzbeauftragten haben. Wenn Sie an einem HR-Analytics-Projekt arbeiten, sollten Sie Ihren DSB einbeziehen!
Das ist auch wichtig, denn die Beteiligung ist Teil der Aufgabe des DSB. Zu seinen Aufgaben gehören insbesondere
- Sammeln von Informationen zur Identifizierung von Verarbeitungsaktivitäten
- Analysieren und überprüfen Sie die Einhaltung der Verarbeitungsaktivitäten und
- Informieren, beraten und Empfehlungen an den Verantwortlichen oder den Verarbeiter aussprechen
Auch wenn die DSGVO nicht ausdrücklich die Ernennung eines DSB vorschreibt, kann es für Unternehmen manchmal sinnvoll sein, einen DSB auf freiwilliger Basis zu benennen.
Websession: Datenschutz für HR
Sollten Sie Fragen zu uns und unserer Arbeit oder konkret zu Umstellungsprojekten haben, dann vereinbaren Sie eine kostenlose Websession mit uns.
FAQ
Was ist die DSGVO?
Die Datenschutzgrundverordnung (DSGVO) ist eine Verordnung, die von der Europäischen Union verordnet wurde. Mit dieser sollen die Datenschutzstandards von personenbezogenen Daten innerhalb der gesamten EU einheitlich gestellt werden. Mit der DSGVO wurden Verhaltensregeln für die richtige Datenverwaltung von personenbezogenen Daten aufgestellt.
Was ist eine DPIA?
Eine DPIA (Data Protection Impact Assessment) stellt eine Analysemethode für potenzielle Datenschutz-Risiken dar. Sie sollten daher eine DPIA durchführen, sobald angenommen werden kann, dass die Verarbeitung von personenbezogenen Daten zu einem hohen Datenschutz-Risiko führen könnte.