Çalışan Veri Gizliliği Yönetimi: İK İhtiyaçlarını Gizlilik Haklarıyla Dengelemek

Çalışan verilerinin gizliliğini GDPR gereklilikleri, İK veri işleme alanları, izleme politikaları, sınır ötesi aktarımlar ve en iyi saklama uygulamalarıyla yönetin.

E
ECOSIRE Research and Development Team
|16 Mart 20268 dk okuma1.8k Kelime|

Compliance & Regulation serimizin bir parçası

Tam kılavuzu okuyun

Çalışan Veri Gizliliği Yönetimi: İK İhtiyaçlarını Gizlilik Haklarıyla Dengelemek

Çalışan verileri, çoğu şirketin işlediği kişisel verilerin en hassas kategorisidir. Finansal bilgileri (maaş, banka bilgileri), resmi tanımlayıcıları (SSN, vergi kimlikleri), sağlık verilerini (hastalık izni, engellilik düzenlemeleri) ve davranış verilerini (performans incelemeleri, disiplin kayıtları) içerir. Ancak İK departmanları rutin olarak gereğinden fazla çalışan verisi topluyor ve saklıyor, çoğu zaman yetersiz korumayla.

Bu kılavuz, tüm istihdam yaşam döngüsü boyunca çalışan veri gizliliğini yönetmeye yönelik yasal gereklilikleri, pratik çerçeveleri ve teknik uygulamaları kapsar.

Önemli Çıkarımlar

  • Rıza, çalışanların verilerinin işlenmesi için nadiren uygun yasal dayanaktır --- güç dengesizliği, rızayı özgür olmaktan çıkarır
  • Çalışan izlemesi orantılı, şeffaf olmalı ve yasal bir temele sahip olmalıdır
  • Çalışan verilerinin sınır ötesi aktarımı (örn. grup genel merkezine) özel aktarım mekanizmaları gerektirir
  • İK verileri için veri saklama süresi, türe bağlı olarak 1 yıl (işe alım reddi) ile 30+ yıl (emeklilik kayıtları) arasında değişir

Çalışan Verilerinin İşlenmesine İlişkin Yasal Dayanaklar

GDPR Yasal Dayanağı (Madde 6)

Yasal DayanakNe Zaman KullanılmalıÖrnekler
Sözleşmenin ifası (Mad. 6(1)(b))İş sözleşmesinin yerine getirilmesi için gerekliMaaş işleme, çalışma programı, sosyal yardım yönetimi
Yasal yükümlülük (Mad. 6(1)(c))Yasa gereği zorunludurVergi raporlaması, sosyal güvenlik katkıları, işyeri güvenliği kayıtları
Meşru menfaat (Mad. 6(1)(f))İş ihtiyaçları çalışan haklarıyla dengeleniyorBT güvenliği izleme, dolandırıcılığı önleme, organizasyonel planlama
Rıza (Mad. 6(1)(a))Gerçekten isteğe bağlı aktivitelerÇalışan rehberi fotoğrafı, sosyal etkinlikler, zorunlu olmayan anketler
Hayati menfaatler (Mad. 6(1)(d))Hayatı tehdit eden durumlarAcil tıbbi bilgiler

Önemli: Çalışan verileri için onay son çare olmalıdır. İşveren-çalışan güç dengesizliği, rızanın GDPR'nin gerektirdiği şekilde "özgürce verilemeyeceği" anlamına gelir. Mümkün olduğunda sözleşme performansını veya yasal yükümlülüğü kullanın.

Özel Kategoriler (Madde 9)

Sağlık verileri, biyometrik veriler, sendika üyeliği ve diğer özel kategoriler ek bir yasal dayanak gerektirir:

Özel Kategori VerileriYasal DayanakOrtak İK Senaryosu
Sağlık verileriİş hukuku yükümlülüğü veya açık rızaHastalık izni, engellilere yönelik konaklama, iş sağlığı
Biyometrik verilerAçık rıza veya önemli kamu yararıParmak izi erişimi, yüz tanıma katılımı
Sendika üyeliğiİş hukuku, açık rızaSendika aidatlarının kesilmesi, toplu sözleşme
Sabıka kayıtlarıYasal zorunlulukGeçmiş kontrolleri (yasal olarak izin verildiğinde)
Dini inançAçık rızaDiyet gereksinimleri, dini bayramlar

Yaşam Döngüsü Boyunca Çalışan Verileri

İşe Alım

Toplanan VerilerSaklamaNotlar
CV / özgeçmişReddedildikten 6-12 ay sonraDaha kısa saklama daha güvenlidir
Mülakat notlarıReddedildikten 6-12 ay sonraYalnızca işle ilgili notları saklayın
Referans kontrolü sonuçlarıKarardan 6 ay sonraDerhal sil
Değerlendirme / test sonuçlarıReddedildikten 6-12 ay sonraAdayları önceden bilgilendirin
Geçmiş kontrolüKarardan 6 ay sonra ya da hiçKesin amaç sınırlaması

Adaylar bilgilendirilmelidir: Veri toplamadan önce, hangi verilerin toplandığını, neden toplandığını, ne kadar süre saklandığını ve haklarını kapsayan bir gizlilik bildirimi sağlayın. Reddedilen adayların verileri, adayın yetenek havuzunda tutulmasına izin vermediği sürece 6-12 ay içerisinde silinmelidir.

İlk Katılım

Toplanan VerilerAmaçYasal Dayanak
Tam ad, adres, DOBİş sözleşmesiSözleşme
Vergi Numarası / SSNVergi raporlamaYasal zorunluluk
Banka ayrıntılarıMaaş ödemesiSözleşme
Acil durumda iletişime geçilecek kişilerİşyeri güvenliğiMeşru menfaat
Fotoğraf (isteğe bağlı)Çalışan rehberiOnay
Ekipman seri numaralarıVarlık takibiMeşru menfaat
Çalışmaya uygunluk belgeleriGöçmenlik uyumluluğuYasal zorunluluk

Çalışma Sırasında

İşleme EtkinliğiYasal DayanakŞeffaflık Gereklidir
Bordro işlemeSözleşmeStandart
Performans incelemeleriMeşru menfaatYüksek (kriterler hakkında bilgi verin)
BT sistem izlemeMeşru menfaatYüksek (izleme politikası gerekli)
E-posta izlemeMeşru menfaat (sınırlı)Çok yüksek (özel politika gerekli)
CCTVMeşru menfaatYüksek (tabela + politika)
GPS izlemeMeşru menfaat (eğer orantılı ise)Çok yüksek
Zaman ve katılımSözleşme + yasal yükümlülükStandart
Eğitim kayıtlarıSözleşme + meşru menfaatStandart
Disiplin kayıtlarıMeşru menfaat + yasal yükümlülükYüksek

Ayrılma

EylemZaman ÇizelgesiNotlar
Tüm sistem erişimini iptal edinAyrılış günüBT kontrol listesi
Şirket ekipmanının iadesiAyrılış günüVarlık kurtarma
İstihdam kayıtlarını arşivleyinAyrılış günüKısıtlı erişime geç
Gerekli olmayan verileri silin30 günFotoğraflar, kişisel dosyalar, beslenme tercihleri ​​
Yasal olarak gerekli verileri saklayınSaklama planına göreVergi kayıtları, emeklilik, iş sözleşmeleri
Referans isteklerine yanıt verinDevam ediyor (sınırlı veri)Çalışma tarihleri, bulunulan pozisyon

Çalışan İzleme

Orantılılık Çerçevesi

Herhangi bir çalışan izlemesi orantılılık testini geçmelidir:

  1. Meşru amaç: Özel amaç nedir? (Güvenlik, verimlilik, yasal uyumluluk)
  2. Gereklilik: İzleme amaca ulaşmanın en az müdahaleci yolu mudur?
  3. Orantılılık: İşletmenin gizlilik etkisinden daha ağır basması gerekiyor mu?
  4. Şeffaflık: Çalışanlar neyin izlendiği konusunda açıkça bilgilendiriliyor mu?

Yargı Alanına Göre İzleme Karşılaştırması

İzleme TürüAB (GDPR)ABDİngiltereFransa (CNIL)Almanya
E-posta içeriği izlemeKısıtlanmış (yalnızca orantılı)Genel olarak izin verilir (bildirim ile)KısıtlıÇok kısıtlı (özel e-postalar korumalı)Çok kısıtlı (iş konseyinin onayı)
Web tarama izlemeBildirilerek ve amaç doğrultusunda izin verilmiştirİzin verildi (bildirim ile)Bildirim ile izin verilirYalnızca profesyonel kullanım için izin verilirKısıtlı
İşyerinde CCTVİzin veriliyor (özel alanlarda değil)İzin veriliyor (eyalet yasaları değişiklik gösteriyor)ICO rehberliği geçerlidirMola odalarında değilÇalışma konseyinin onayı gerekiyor
GPS araç takibiYalnızca çalışma saatlerinde izin verilirGenel olarak izin veriliyorÇalışma saatlerinde izin verilirYalnızca çalışma saatleri, çalışanlar bilgilendirildiÇok kısıtlı
Tuş vuruşu günlüğüGenellikle orantısızİzin verildi (bildirim ile)Genellikle orantısızOrantısızOrantısız
Ekran kaydıKısıtlı (zaman sınırlı, amaca özel)İzin verildi (bildirim ile)KısıtlıÇok kısıtlıÇok kısıtlı

Sınır Ötesi Çalışan Veri Transferleri

Yaygın Senaryolar

SenaryoTransfer Mekanizması Gerekli
ABD genel merkezinin AB yan kuruluşu (maaş bordrosu)Standart Sözleşme Maddeleri (SCC'ler) + Transfer Etki Değerlendirmesi
AB'li ana şirketin Birleşik Krallık'taki yan kuruluşuBirleşik Krallık yeterlilik kararı (karşılıklı)
AB'den Hindistan'a (BT desteği)SCC'ler + tamamlayıcı önlemler
Çok ülkeli İK sistemi (Odoo, Workday)Veri işlemcili SCC'ler + DPA

Uygulama

Merkezi bir İK sistemi kullanan küresel şirketler için:

  1. Veri akışlarını haritalandırın: Hangi çalışan verilerinin hangi ülkeler arasında taşındığını belgeleyin
  2. Uygunluğu değerlendirin: Alıcı ülkenin AB yeterlilik kararı olup olmadığını kontrol edin
  3. SCC'leri uygulayın: Veriyi dışa aktaran ve içe aktaran taraf arasında Standart Sözleşme Maddelerini imzalayın
  4. Transfer Etki Değerlendirmesi: Alıcı ülkenin yasalarının SCC korumalarını zayıflatıp zayıflatmadığını değerlendirin
  5. Ek önlemler: Gerektiğinde şifreleme, takma ad kullanma veya erişim kısıtlamaları ekleyin

Ayrıntılı aktarım mekanizması rehberliği için sınır ötesi veri aktarımı kılavuzumuza bakın.


İK Veri Saklama Planı

Veri TürüSaklama SüresiYasal Dayanak
İş sözleşmesiSüre + 6 yıl (zamanaşımı)Yasal zorunluluk
Maaş bordrosu kayıtlarıİstihdam sonrası 7-10 yıl (ülkeye göre değişir)Vergi hukuku
Vergi formları (W-2, P60)7 yıl (ABD), 6 yıl (İngiltere)Vergi hukuku
Emeklilik kayıtlarıNihai emeklilik ödemesinden sonraki 6 yıla kadarYasal zorunluluk
Performans incelemeleriÇalışma süresi + 2 yılMeşru menfaat
Disiplin kayıtlarıSüre + 1-3 yıl (değişir)Meşru menfaat
Hastalık izni kayıtlarıSüre + 3 yılYasal zorunluluk
Eğitim kayıtlarıSüre + 2-3 yılMeşru menfaat
İşe alım verileri (reddedildi)6-12 ayRıza veya meşru menfaat
CCTV görüntüleri30 gün (çoğu yargı bölgesinde maksimum 90)Meşru menfaat
Günlüklere erişim1-3 yılGüvenlik + meşru menfaat
Çalışma konseyi tutanakları10 yılYasal zorunluluk

Sıkça Sorulan Sorular

Çalışan verilerinin işlenmesinde rızayı temel olarak kullanabilir miyiz?

Yalnızca çalışanın, reddetmenin herhangi bir olumsuz sonucu olmaksızın gerçek bir özgür seçime sahip olduğu gerçekten isteğe bağlı faaliyetler için. Örnekler: isteğe bağlı şirket bülteni aboneliği, şirket web sitesinde bir çalışanın fotoğrafının kullanılması, zorunlu olmayan çalışan anketlerine katılım. Bordro, performans yönetimi veya iş ilişkisi için gerekli olan herhangi bir veri işleme için bunun yerine sözleşme performansını veya yasal yükümlülüğü kullanın.

Çalışanların e-postalarını izleyebilir miyiz?

Çoğu AB yargı bölgesinde, aşağıdaki durumlarda iş e-posta hesaplarını sınırlı bir ölçüde izleyebilirsiniz: (1) çalışanların izleme konusunda açıkça bilgilendirilmesi, (2) izlemenin meşru bir amaç ile orantılı olması, (3) iş e-postasının kişisel kullanımının yasaklanması (tüm e-posta işi haline gelir) veya kişisel e-postaların izleme kapsamı dışında tutulması, (4) izlemenin sebepsiz bireyleri hedeflemek yerine sistematik olması. Fransa ve Almanya en kısıtlayıcı olanlardır.

Odoo HR'da çalışan verilerini nasıl ele alıyoruz?

Odoo İK modülleri kapsamlı çalışan verilerini toplar. Şunları uygulayın: (1) İK verilerini yetkili personelle sınırlayan erişim grupları, (2) hassas alanlar (maaş, SSN) için alan düzeyinde erişim kontrolü, (3) eski çalışan verileri için otomatik arşivleme kuralları, (4) çalışanların veri sahibi istekleri için veri dışa aktarma işlevi, (5) hassas alan değişikliklerine ilişkin denetim günlüğü. ECOSIRE, yerleşik gizlilik kontrolleriyle birlikte Odoo HR uygulamasını sağlar.

Bir çalışan silme hakkını kullanırsa ne olur?

Silme hakkı (GDPR Madde 17), yasal saklama yükümlülüklerini geçersiz kılmaz. Kanunen verileri (vergi kayıtları, emeklilik kayıtları) saklamanız gerekiyorsa silmeyi reddedebilirsiniz. Saklama için yasal veya meşru bir dayanak bulunmayan verileri (eski çalışanların saklama süresinin ötesindeki eski performans değerlendirmeleri, reddedilen adaylar için işe alım verileri, eski çalışanların intranetteki fotoğrafları) silmelisiniz.


Sırada Ne Var?

Çalışan verilerinin gizliliği, yönetişim programınızın bir bileşenidir. Otomatik uygulama için veri saklama politikaları, yönetim yapısı için GDPR DPO uygulaması ve uluslararası iş gücü verileri için sınır ötesi veri aktarımları ile birleştirin.

İK veri gizliliği danışmanlığı ve gizlilik kontrolleriyle Odoo HR uygulaması için ECOSIRE ile iletişime geçin.


ECOSIRE tarafından yayınlanmıştır - işletmelerin çalışan verilerini saygı ve uyumlulukla korumasına yardımcı olur.

E

Yazan

ECOSIRE Research and Development Team

ECOSIRE'da kurumsal düzeyde dijital ürünler geliştiriyor. Odoo entegrasyonları, e-ticaret otomasyonu ve yapay zeka destekli iş çözümleri hakkında içgörüler paylaşıyor.

Compliance & Regulation serisinden daha fazlası

Denetim Hazırlığı Kontrol Listesi: ERP'niz Denetimleri Nasıl Yüzde 60 Daha Hızlı Hale Getirir?

ERP sistemlerini kullanarak denetim hazırlığı kontrol listesini tamamlayın. Uygun dokümantasyon, kontroller ve otomatik kanıt toplama ile denetim süresini yüzde 60 azaltın.

Çerez Onayı Uygulama Kılavuzu: Yasal Uyumlu Rıza Yönetimi

GDPR, eGizlilik, CCPA ve küresel düzenlemelere uygun çerez iznini uygulayın. İzin banner'larını, çerez kategorizasyonunu ve CMP entegrasyonunu kapsar.

Sınır Ötesi Veri Aktarımı Düzenlemeleri: Uluslararası Veri Akışlarında Gezinme

SCC'ler, yeterlilik kararları, BCR'ler ve GDPR, Birleşik Krallık ve APAC uyumluluğuna yönelik aktarım etki değerlendirmeleriyle sınır ötesi veri aktarımı düzenlemelerinde gezinin.

Bölgelere Göre Siber Güvenlik Düzenleme Gereksinimleri: Küresel İşletmeler için Bir Uyumluluk Haritası

ABD, AB, Birleşik Krallık, APAC ve Orta Doğu'daki siber güvenlik düzenlemelerinde gezinin. NIS2, DORA, SEC kurallarını, kritik altyapı gereksinimlerini ve uyumluluk zaman çizelgelerini kapsar.

Veri Yönetişimi ve Uyumluluğu: Teknoloji Şirketleri İçin Tam Kılavuz

Teknoloji şirketlerine yönelik uyumluluk çerçevelerini, veri sınıflandırmasını, saklama politikalarını, gizlilik düzenlemelerini ve uygulama yol haritalarını kapsayan eksiksiz veri yönetimi kılavuzu.

Veri Saklama Politikaları ve Otomasyon: İhtiyacınız Olanı Tutun, İhtiyacınız Olanı Silin

GDPR, SOX ve HIPAA için yasal gereklilikler, saklama programları, otomatik uygulama ve uyumluluk doğrulamasıyla veri saklama politikaları oluşturun.

WhatsApp'ta Sohbet Et