GDPR у HR-процесах: обробляємо резюме кандидатів правильно

Контекст проблематики
Де ховаються ризики?
HR-відділ часто акумулює чи не найбільшу кількість персональних даних у компанії.
Резюме кандидатів, мотиваційні листи, результати тестових завдань, медичні довідки, копії паспортів та дипломів, відгуки з попередніх місць роботи – усе це персональні дані.
Нерідко буває так, вони зберігаються в пошті, месенджерах, на Google Drive або на паперових носіях, але ніхто не задається питанням, чи безпечне таке зберігання. Це створює ризики для бізнесу.
-
доступ мають усі рекрутери, документи не видаляються після завершення відбору.01
-
Медичні довідки
зберігаються довше, ніж потрібно, без обмежень доступу.02 -
Оцінки продуктивності
часто зберігаються у відкритих таблицях або чатах, де до них мають доступ сторонні працівники, що можуть розголосити чутливу інформацію.03 -
Документи у месенджерах
резюме пересилаються в Telegram/WhatsApp, після чого компанія втрачає контроль над даними.04 -
Відсутність retention policy
незрозуміло, як довго зберігати резюме невдалих кандидатів і коли їх видаляти.05
Інсайти
-
Згода – не абсолютна підстава для обробки
Ім’я, контакти, фото, досвід роботи, освіта – усе це персональні дані, які потребують правової підстави для обробки, але не завжди за згодою кандидата -
Мінімізація – головний принцип
Збирайте тільки ті документи, які реально потрібні для працевлаштування. Для інших – подбайте про обґрунтування, яке витримає перевірку наглядовим органом. -
Retention policy для HR
Встановіть строки зберігання даних кандидатів і автоматично видаляйте після їх завершення, якщо кандидат не надав згоду на подальше зберігання. -
Конфіденційність всередині компанії
Доступ до резюме та оцінок має бути лише у тих, хто реально бере участь у відборі чи оцінюванні, а не у всього офісу. -
Прозорість перед кандидатами
Кандидат має знати, як довго компанія зберігатиме його резюме, і мати можливість вимагати видалення у будь-який момент. Повідомте його про це правильно.
Що варто зробити вже зараз
-
Провести аудит HR-документів
де і в якому вигляді зберігаються резюме, медичні довідки, оцінки працівників. -
Розробити retention policy
встановити чіткі строки зберігання резюме кандидатів та іншої HR-документації. -
Впровадити безпечні інструменти зберігання
замінити месенджери та Google Sheets на HRM-системи з контрольованим доступом. -
Оновити внутрішні інструкції для HR
навчити рекрутерів, що можна збирати і як з цим поводитися. -
Комунікувати з кандидатами
додати до вакансій чи форми подачі резюме повідомлення про обробку даних.
Актуальні та практичні статті по темі
- Data protection officer
- AI compliance officer
- Data privacy compliance
- Дія.City
- Digital Millennium copyright Act
- Торгова марка в IT