Employee Data Privacy Management: Balancing HR Needs with Privacy Rights

Manage employee data privacy with GDPR requirements, HR data processing grounds, monitoring policies, cross-border transfers, and retention best practices.

E
ECOSIRE Research and Development Team
|16 مارچ، 202611 منٹ پڑھیں2.4k الفاظ|

ہماری Compliance & Regulation سیریز کا حصہ

مکمل گائیڈ پڑھیں

ملازم ڈیٹا پرائیویسی مینجمنٹ: پرائیویسی کے حقوق کے ساتھ HR کی ضروریات کو متوازن کرنا

ملازمین کا ڈیٹا ذاتی ڈیٹا کا سب سے حساس زمرہ ہے جس پر زیادہ تر کمپنیاں کارروائی کرتی ہیں۔ اس میں مالی معلومات (تنخواہ، بینک کی تفصیلات)، سرکاری شناخت کنندہ (SSN، ٹیکس IDs)، صحت کا ڈیٹا (بیماری کی چھٹی، معذوری کی رہائش) اور طرز عمل کا ڈیٹا (کارکردگی کے جائزے، تادیبی ریکارڈ) شامل ہیں۔ اس کے باوجود HR محکمے معمول کے مطابق ضرورت سے کہیں زیادہ ملازمین کا ڈیٹا اکٹھا اور ذخیرہ کرتے ہیں، اکثر ناکافی تحفظات کے ساتھ۔

یہ گائیڈ قانونی تقاضوں، عملی فریم ورکس، اور ملازمین کے ڈیٹا کی رازداری کے انتظام کے لیے تکنیکی عمل درآمد کا احاطہ کرتا ہے۔

اہم ٹیک ویز

  • رضامندی ملازمین کے ڈیٹا پروسیسنگ کے لیے شاذ و نادر ہی مناسب قانونی بنیاد ہے --- طاقت کا عدم توازن رضامندی کو غیر مفت بناتا ہے
  • ملازمین کی نگرانی متناسب، شفاف اور قانونی بنیاد ہونی چاہیے۔
  • ملازمین کے ڈیٹا کی سرحد پار منتقلی (مثلاً، گروپ ہیڈ کوارٹر) کے لیے مخصوص ٹرانسفر میکانزم کی ضرورت ہوتی ہے۔
  • قسم کے لحاظ سے HR ڈیٹا کے لیے ڈیٹا کی برقراری 1 سال (بھرتی مسترد) سے 30+ سال (پنشن ریکارڈ) تک مختلف ہوتی ہے۔

ملازمین کے ڈیٹا پر کارروائی کے لیے قانونی بنیادیں۔

جی ڈی پی آر کی قانونی بنیادیں (آرٹیکل 6)

قانونی بنیادکب استعمال کریںمثالیں
معاہدے کی کارکردگی (آرٹ 6(1)(b))ملازمت کے معاہدے کو پورا کرنے کے لیے ضروریتنخواہ کی پروسیسنگ، کام کا شیڈول، فوائد کی انتظامیہ
قانونی ذمہ داری (آرٹ 6(1)(c))قانون کی طرف سے ضروریٹیکس رپورٹنگ، سماجی تحفظ کی شراکت، کام کی جگہ کے حفاظتی ریکارڈز
جائز سود (آرٹ 6(1)(f))کاروبار کو ملازمین کے حقوق کے خلاف توازن کی ضرورت ہےآئی ٹی سیکیورٹی کی نگرانی، فراڈ کی روک تھام، تنظیمی منصوبہ بندی
رضامندی (آرٹ 6(1)(a))حقیقی طور پر اختیاری سرگرمیاںملازمین کی ڈائرکٹری تصویر، سماجی تقریبات، غیر لازمی سروے
اہم مفادات (آرٹ 6(1)(d))جان لیوا حالاتہنگامی طبی معلومات

اہم: رضامندی ملازمین کے ڈیٹا کے لیے آخری حربہ ہونا چاہیے۔ آجر اور ملازم کے درمیان طاقت کے عدم توازن کا مطلب ہے کہ جی ڈی پی آر کی ضرورت کے مطابق رضامندی "آزادانہ طور پر نہیں دی جا سکتی"۔ جہاں ممکن ہو معاہدہ کی کارکردگی یا قانونی ذمہ داری کا استعمال کریں۔

خصوصی زمرے (آرٹیکل 9)

ہیلتھ ڈیٹا، بائیو میٹرک ڈیٹا، ٹریڈ یونین کی رکنیت، اور دیگر خصوصی زمروں کے لیے ایک اضافی قانونی بنیاد کی ضرورت ہوتی ہے:

| خصوصی زمرہ کا ڈیٹا | قانونی بنیاد | عام HR منظر نامہ | |---------|---------------| | صحت کے اعداد و شمار | ملازمت کے قانون کی ذمہ داری یا واضح رضامندی | بیماری کی چھٹی، معذوری کی رہائش، پیشہ ورانہ صحت | | بائیو میٹرک ڈیٹا | واضح رضامندی یا خاطر خواہ عوامی دلچسپی | فنگر پرنٹ تک رسائی، چہرے کی شناخت کی حاضری | | ٹریڈ یونین کی رکنیت | ملازمت کا قانون، واضح رضامندی | یونین کے واجبات کی کٹوتی، اجتماعی سودے بازی | | مجرمانہ ریکارڈ | قانونی ذمہ داری | پس منظر کی جانچ (جہاں قانونی طور پر اجازت ہے) | | مذہبی عقیدہ | واضح رضامندی | غذائی ضروریات، مذہبی تعطیلات |


لائف سائیکل کے ذریعے ملازمین کا ڈیٹا

بھرتی

جمع کردہ ڈیٹابرقرار رکھنانوٹس
CV / دوبارہ شروعمسترد ہونے کے 6-12 ماہ بعدمختصر برقرار رکھنا زیادہ محفوظ ہے
انٹرویو کے نوٹسمسترد ہونے کے 6-12 ماہ بعدصرف ملازمت سے متعلق نوٹس رکھیں
حوالہ چیک کے نتائجفیصلے کے 6 ماہ بعدفوری طور پر حذف کریں
تشخیص / ٹیسٹ کے نتائجمسترد ہونے کے 6-12 ماہ بعدامیدواروں کو پیشگی اطلاع دیں
پس منظر کی جانچفیصلے کے 6 ماہ بعد، یا بالکل نہیںسخت مقصد کی حد

امیدواروں کو مطلع کرنا ضروری ہے: ڈیٹا اکٹھا کرنے سے پہلے، ایک رازداری کا نوٹس فراہم کریں جس میں یہ بتایا جائے کہ کون سا ڈیٹا اکٹھا کیا جاتا ہے، کیوں، اسے کب تک رکھا جاتا ہے، اور ان کے حقوق۔ مسترد شدہ امیدواروں کا ڈیٹا 6-12 ماہ کے اندر حذف کر دیا جانا چاہیے جب تک کہ امیدوار ٹیلنٹ پول میں رکھنے کے لیے رضامند نہ ہوں۔

آن بورڈنگ

جمع کردہ ڈیٹامقصدقانونی بنیاد
پورا نام، پتہ، DOBملازمت کا معاہدہمعاہدہ
ٹیکس ID / SSNٹیکس رپورٹنگقانونی ذمہ داری
بینک کی تفصیلاتتنخواہ کی ادائیگیمعاہدہ
ہنگامی رابطےکام کی جگہ کی حفاظتجائز سود
تصویر (اختیاری)ملازم ڈائریکٹریرضامندی
سامان کے سیریل نمبرزاثاثوں سے باخبر رہناجائز سود
کام کی اہلیت کے دستاویزاتامیگریشن کی تعمیلقانونی ذمہ داری

دورانِ ملازمت

پروسیسنگ سرگرمیقانونی بنیادشفافیت کی ضرورت ہے
پے رول پروسیسنگمعاہدہمعیاری
کارکردگی کا جائزہجائز سوداعلی (معلومات کے معیار)
آئی ٹی سسٹم کی نگرانیجائز سودہائی (مانیٹرنگ پالیسی کی ضرورت ہے)
ای میل کی نگرانیجائز سود (محدود)بہت زیادہ (مخصوص پالیسی درکار ہے)
سی سی ٹی ویجائز سودہائی (سگنیج + پالیسی)
GPS ٹریکنگجائز سود (اگر متناسب ہو)بہت اعلیٰ
وقت اور حاضریمعاہدہ + قانونی ذمہ داریمعیاری
تربیتی ریکارڈمعاہدہ + جائز مفادمعیاری
تادیبی ریکارڈجائز سود + قانونی ذمہ داریہائی

آف بورڈنگ

ایکشنٹائم لائننوٹس
سسٹم کی تمام رسائی کو منسوخ کریںروانگی کا دنآئی ٹی چیک لسٹ
کمپنی کا سامان واپس کریںروانگی کا دناثاثہ کی وصولی
آرکائیو روزگار کے ریکارڈروانگی کا دنمحدود رسائی میں منتقل
غیر ضروری ڈیٹا کو حذف کریں30 دنتصاویر، ذاتی فائلیں، غذائی ترجیحات
قانونی طور پر مطلوبہ ڈیٹا کو برقرار رکھیںفی ریٹینشن شیڈولٹیکس ریکارڈ، پنشن، ملازمت کے معاہدے
حوالہ کی درخواستوں کا جواب دیںجاری (محدود ڈیٹا)ملازمت کی تاریخیں، پوزیشن پر فائز

ملازمین کی نگرانی

تناسب کا فریم ورک

کسی بھی ملازم کی نگرانی کے لیے متناسب ٹیسٹ پاس کرنا ضروری ہے:

  1. جائز مقصد: مخصوص مقصد کیا ہے؟ (سیکیورٹی، پیداوری، قانونی تعمیل)
  2. ضرورت: کیا مقصد کو حاصل کرنے کے لیے سب سے کم دخل اندازی کی نگرانی کرنا ہے؟
  3. تناسب: کیا کاروبار کو رازداری کے اثرات سے زیادہ ضرورت ہے؟
  4. شفافیت: کیا ملازمین کو واضح طور پر مطلع کیا جاتا ہے کہ کیا مانیٹر کیا جاتا ہے؟

دائرہ اختیار کے لحاظ سے موازنہ کی نگرانی

نگرانی کی قسمEU (GDPR)USUKفرانس (CNIL)جرمنی
ای میل مواد کی نگرانیمحدود (صرف متناسب)عام طور پر اجازت (نوٹس کے ساتھ)محدودبہت محدود (نجی ای میلز محفوظ)بہت محدود (ورک کونسل کی رضامندی)
ویب براؤزنگ کی نگرانینوٹس اور مقصد کے ساتھ اجازت دی گئیاجازت ہے (نوٹس کے ساتھ)نوٹس کے ساتھ اجازتصرف پیشہ ورانہ استعمال کے لیے اجازت ہےمحدود
کام کی جگہ پر سی سی ٹی ویاجازت ہے (نجی علاقوں میں نہیں)اجازت یافتہ (ریاستی قوانین مختلف ہوتے ہیں)ICO رہنمائی لاگو ہوتی ہےوقفے کے کمروں میں نہیںورکس کونسل کی رضامندی درکار ہے
GPS گاڑیوں سے باخبر رہناصرف کام کے اوقات کے دوران اجازتعام طور پر اجازتکام کے اوقات کے دوران اجازتصرف کام کے اوقات، ملازم نے مطلع کیابہت محدود
کی اسٹروک لاگنگعام طور پر غیر متناسباجازت ہے (نوٹس کے ساتھ)عام طور پر غیر متناسبغیر متناسبغیر متناسب
سکرین ریکارڈنگمحدود (وقت محدود، مقصد کے لیے مخصوص)اجازت ہے (نوٹس کے ساتھ)محدودبہت محدودبہت محدود

سرحد پار ملازمین کے ڈیٹا کی منتقلی۔

عام منظرنامے۔

منظر نامہمنتقلی کا طریقہ کار درکار ہے
یو ایس ہیڈ کوارٹر میں یورپی یونین کا ذیلی ادارہ (پے رول)معیاری معاہدے کی شقیں (SCCs) + منتقلی کے اثرات کی تشخیص
یورپی یونین کے والدین کے لیے برطانیہ کا ذیلی ادارہUK کی اہلیت کا فیصلہ (باہمی)
EU to India (IT سپورٹ)SCCs + ضمنی اقدامات
ملٹی کنٹری HR سسٹم (اوڈو، ورک ڈے)ڈیٹا پروسیسر + DPA کے ساتھ SCCs

نفاذ

مرکزی HR نظام استعمال کرنے والی عالمی کمپنیوں کے لیے:

  1. نقشہ کا ڈیٹا فلو: دستاویز جو ملازم کا ڈیٹا کن ممالک کے درمیان منتقل ہوتا ہے۔
  2. آزادی کا اندازہ کریں: چیک کریں کہ آیا وصول کرنے والے ملک کے پاس EU کی مناسبیت کا فیصلہ ہے
  3. SCCs کو لاگو کریں: ڈیٹا ایکسپورٹر اور امپورٹر کے درمیان معیاری معاہدے کی شقوں پر دستخط کریں
  4. منتقلی اثر کی تشخیص: اس بات کا جائزہ لیں کہ آیا وصول کرنے والے ملک کے قوانین SCC تحفظات کو کمزور کرتے ہیں
  5. اضافی اقدامات: ضرورت کے مطابق خفیہ کاری، تخلص، یا رسائی کی پابندیاں شامل کریں

تفصیلی منتقلی کے طریقہ کار کی رہنمائی کے لیے ہماری کراس بارڈر ڈیٹا ٹرانسفر گائیڈ دیکھیں۔


HR ڈیٹا برقرار رکھنے کا شیڈول

ڈیٹا کی قسمبرقرار رکھنے کی مدتقانونی بنیاد
ملازمت کا معاہدہدورانیہ + 6 سال (حدود کا قانون)قانونی ذمہ داری
پے رول ریکارڈز7-10 سال بعد کی ملازمت (ملک کے لحاظ سے مختلف ہوتی ہے)ٹیکس قانون
ٹیکس فارم (W-2, P60)7 سال (امریکہ)، 6 سال (برطانیہ)ٹیکس قانون
پنشن ریکارڈپنشن کی حتمی ادائیگی کے بعد 6 سال تکقانونی ذمہ داری
کارکردگی کا جائزہملازمت کی مدت + 2 سالجائز سود
تادیبی ریکارڈدورانیہ + 1-3 سال (مختلف ہوتا ہے)جائز سود
بیماری کی چھٹی کا ریکارڈدورانیہ + 3 سالقانونی ذمہ داری
تربیتی ریکارڈدورانیہ + 2-3 سالجائز سود
بھرتی کا ڈیٹا (مسترد)6-12 ماہرضامندی یا جائز مفاد
سی سی ٹی وی فوٹیج30 دن (زیادہ تر دائرہ اختیار میں زیادہ سے زیادہ 90)جائز سود
رسائی کے نوشتہ جات1-3 سالسیکورٹی + جائز مفاد
ورکس کونسل منٹس10 سالقانونی ذمہ داری

اکثر پوچھے گئے سوالات

کیا ہم رضامندی کو ملازمین کے ڈیٹا پر کارروائی کرنے کی بنیاد کے طور پر استعمال کر سکتے ہیں؟

صرف حقیقی طور پر اختیاری سرگرمیوں کے لیے جہاں ملازم کے پاس ایک حقیقی آزاد انتخاب ہے جس سے انکار کرنے کے کوئی منفی نتائج نہیں ہوں گے۔ مثالیں: اختیاری کمپنی نیوز لیٹر سبسکرپشن، کمپنی کی ویب سائٹ پر ملازم کی تصویر کا استعمال کرتے ہوئے، ملازمین کے غیر لازمی سروے میں حصہ لینا۔ پے رول، کارکردگی کے انتظام، یا ملازمت کے تعلقات کے لیے ضروری ڈیٹا پروسیسنگ کے لیے، اس کے بجائے معاہدے کی کارکردگی یا قانونی ذمہ داری کا استعمال کریں۔

کیا ہم ملازمین کی ای میلز کی نگرانی کر سکتے ہیں؟

زیادہ تر یورپی یونین کے دائرہ اختیار میں، آپ کاروباری ای میل اکاؤنٹس کو محدود حد تک مانیٹر کر سکتے ہیں اگر: (1) ملازمین کو مانیٹرنگ کے بارے میں واضح طور پر آگاہ کیا جاتا ہے، (2) نگرانی ایک جائز مقصد کے متناسب ہے، (3) کاروباری ای میل کا ذاتی استعمال یا تو ممنوع ہے (تمام ای میل کا کاروبار کرنا) یا ذاتی ای میلز کو نگرانی سے خارج کر دیا گیا ہے، (4) انفرادی طور پر نگرانی کے نظام کے مقابلے میں انفرادی طور پر ٹارگٹ سسٹم کی نگرانی کرنا ہے۔ فرانس اور جرمنی سب سے زیادہ پابندیاں عائد کر رہے ہیں۔

ہم Odoo HR میں ملازمین کے ڈیٹا کو کیسے ہینڈل کرتے ہیں؟

Odoo HR ماڈیول ملازمین کا وسیع ڈیٹا اکٹھا کرتے ہیں۔ لاگو کریں: (1) رسائی والے گروپس جو HR ڈیٹا کو مجاز اہلکاروں تک محدود کرتے ہیں، (2) حساس فیلڈز (تنخواہ، SSN) کے لیے فیلڈ لیول تک رسائی کا کنٹرول، (3) سابق ملازم کے ڈیٹا کے لیے خودکار آرکائیو کے قوانین، (4) ملازمین کے ڈیٹا کے موضوع کی درخواستوں کے لیے ڈیٹا ایکسپورٹ کی فعالیت، (5) حساس فیلڈ تبدیلیوں پر آڈٹ لاگنگ۔ ECOSIRE فراہم کرتا ہے Odoo HR نفاذ پرائیویسی کنٹرولز کے ساتھ۔

اگر کوئی ملازم مٹانے کے اپنے حق کا استعمال کرتا ہے تو کیا ہوتا ہے؟

مٹانے کا حق (GDPR آرٹیکل 17) قانونی برقراری کی ذمہ داریوں کو اوور رائیڈ نہیں کرتا ہے۔ آپ مٹانے سے انکار کر سکتے ہیں اگر آپ کو قانون کے مطابق ڈیٹا (ٹیکس ریکارڈ، پنشن ریکارڈ) کو برقرار رکھنے کی ضرورت ہے۔ آپ کو وہ ڈیٹا حذف کرنا چاہیے جس کے لیے برقرار رکھنے کی کوئی قانونی یا جائز بنیاد نہیں ہے (سابق ملازمین کی پرانی کارکردگی کے جائزے برقرار رکھنے کی مدت کے بعد، مسترد کیے گئے امیدواروں کے لیے بھرتی کا ڈیٹا، انٹرانیٹ پر سابق ملازمین کی تصاویر)۔


آگے کیا آتا ہے۔

ملازمین کے ڈیٹا کی رازداری آپ کے گورننس پروگرام کا ایک جزو ہے۔ اسے خودکار نفاذ کے لیے ڈیٹا برقرار رکھنے کی پالیسیوں، گورننس ڈھانچے کے لیے GDPR DPO نفاذ، اور بین الاقوامی افرادی قوت کے ڈیٹا کے لیے کراس بارڈر ڈیٹا ٹرانسفر کے ساتھ جوڑیں۔

پرائیویسی کنٹرولز کے ساتھ HR ڈیٹا پرائیویسی کنسلٹنگ اور Odoo HR کے نفاذ کے لیے ECOSIRE سے رابطہ کریں۔


ECOSIRE کے ذریعہ شائع کیا گیا -- کاروباروں کو ملازمین کے ڈیٹا کو احترام اور تعمیل کے ساتھ محفوظ رکھنے میں مدد کرنا۔

E

تحریر

ECOSIRE Research and Development Team

ECOSIRE میں انٹرپرائز گریڈ ڈیجیٹل مصنوعات بنانا۔ Odoo انٹیگریشنز، ای کامرس آٹومیشن، اور AI سے چلنے والے کاروباری حل پر بصیرت شیئر کرنا۔

Chat on WhatsApp