Новата HRIS система може да спести часове работа със електронни таблици, но тя също така се превръща в мястото, където се намират някои от най-чувствителните ви данни за служителите. Това ръководство за HRIS, съвместимо с GDPR, е предназначено за HR лидери, които се нуждаят от практичен начин за оценка на системите, без да превръщат избора на софтуер в правно изследователски проект.
За развиващ се бизнес, истинският въпрос не е дали доставчикът казва, че е ‘съвместим с GDPR’. Почти всеки доставчик ще го направи. Въпросът е дали неговият продукт, договори, модел на хостинг и ежедневни процеси дават на вашата организация необходимия контрол за отговорно боравене с данните на служителите.
Какво означава GDPR съответствие за HRIS
HRIS обработва много повече от имена, длъжности и баланси за отпуски. Той може да съдържа адреси, банкови данни, документи за право на работа, записи за изпълнение, причини за отсъствие, дисциплинарни бележки, информация за заплати и данни за набиране на персонал. Някои от тези данни могат да бъдат от специална категория, като здравна информация или членство в синдикат, което изисква допълнителни грижи.
GDPR не одобрява или сертифицира софтуерни продукти само защото те се наричат съвместими. Съответствието зависи от начина, по който вашата организация използва системата и как доставчикът подкрепя тази употреба. Вашата компания остава отговорна за решаването защо и как се обработват служителските данни. В повечето случаи доставчикът на HRIS действа като обработващ по ваши инструкции.
Тази разлика е важна. Една способна платформа може да осигури контрол за сигурност, права за достъп, настройки за задържане и одитни протоколи. Тя не може да реши вашата правна основа, да зададе вашата политика за задържане или да попречи на HR администратор да сподели доклад с грешен човек.
За малките и средни предприятия целта е пропорционален контрол. Нуждаете се от система, която прави добрата практика по-лесна от лошата, без да създава административна тежест, която вашият HR екип не може реалистично да поддържа.
Започнете с вашата карта на данни, а не със списъка с функции
Изкушаващо е първо да се сравняват модули за подбор на персонал, работни процеси за отпуски и функции на изкуствен интелект. Вместо това започнете с данните, които ще влязат в платформата, кой се нуждае от достъп и къде информацията ще отиде след това.
Разработете пътя на служителя от кандидат до напуснал. Разгледайте автобиографии и бележки от интервюта по време на подбор, документи за самоличност и договор по време на постъпване на работа, данни за работно време и отпуски по време на заетост, след това записи, необходими след напускане на работа. Включете интеграции с платежни системи, доставчици на самоличност, инструменти за разходи и платформи за обучение. Добре проектирана HRIS система може да консолидира тези работни процеси, но всяка интеграция създава нов поток от данни за оценка.
Това упражнение често разкрива ненужно събиране на данни. Например, ако мениджър трябва само да одобри молба за отпуск, той не се нуждае от видимост на медицински доказателства, свързани с отсъствие. Ако финансовият отдел се нуждае от обща сума на разходите, той може да не се нуждае от неограничен достъп до пълен профил на служителя.
Минимизирането на данни не означава, че отдел "Човешки ресурси" трябва да работи с непълни записи. Това означава събиране и предоставяне само на това, което е наистина необходимо за определена цел. Това подобрява поверителността и улеснява управлението на разрешенията.
Бъдете ясни относно законното основание
Данните за заетостта рядко се обработват на базата на съгласие. Съгласието може да бъде трудно за прилагане, когато съществува дисбаланс във властта между работодател и служител. По-често обработката е необходима за изпълнение на трудов договор, за изпълнение на законово задължение или за преследване на легитимни интереси.
Вашата HRIS трябва да помага за документирането на процесите, но не замества вашите уведомления за поверителност, записи на дейностите по обработка или вътрешни политики. Когато се включват данни от специални категории, потвърдете допълнителното приложимо условие и включете вашия ръководител по защита на данните или правен съветник, когато е необходимо.
Оценете оперативния модел на доставчика
GDPR съвместимата HRIS система е толкова важна колкото и операционния модел на доставчика, колкото и неговият интерфейс. Задавайте точни въпроси и очаквайте точни отговори. Неясни уверения като ‘корпоративна сигурност’ не са достатъчни, когато системата ще съдържа записите на вашите служители.
Първо, установете къде се съхраняват и обработват данните. Съхранение на данни в ЕС може да опрости управлението на риска за европейските работодатели, особено когато екипите искат по-ясен контрол върху международните трансфери. Той не премахва всички задължения за съответствие, но намалява сложността на разбирането къде пътуват личните данни.
След това прегледайте споразумението за обработка на данни. То трябва да описва предмета и продължителността на обработката, категориите на субектите на данни и личните данни, инструкциите за обработка, ангажиментите за поверителност, мерките за сигурност, правилата за подизпълнители, подкрепата за правата на субектите на данни и договореностите в края на договора.
Трябва също да попитате как доставчикът управлява подизпълнителите. Доставчикът може да използва специализирани услуги за хостинг, доставка на имейли, поддръжка или изкуствен интелект. Важно е прозрачността, актуалният списък на подизпълнителите и процесът за уведомяване на клиентите за съществени промени, когато това се изисква.
За организации, работещи в Бенелюкс, Германия, Австрия, Швейцария (DACH) и други европейски пазари, местните изисквания за заетост могат да добавят сложност. GDPR не е заместител на специфичните за страната правила за персонални досиета, работно време или съхранение. Изберете доставчик, който разбира разликата и може да обясни какво е функционалност на платформата спрямо правен съвет.
Поставете контрола на достъпа в центъра на вашето ръководство за GDPR съвместимо HRIS
Повечето инциденти с HR данни не са причинени от драматично външно пробиване. Те произтичат от прекомерен достъп, погрешно насочени експорти, споделени акаунти или служител, запазващ разрешения след смяна на ролята. Вашата HRIS система трябва да направи контрола на достъпа рутинна управленска задача, а не технически проект.
Потърсете ролево-базирани разрешения, които отразяват реалните отговорности. Администраторите по човешки ресурси може да се нуждаят от широк достъп, докато преките ръководители трябва да виждат само информация за собствените си екипи. Финансите може да изискват одобрени данни за разходите, но не и бележки за представянето. Служителите трябва да могат да преглеждат и актуализират информацията, която е релевантна за тях, без да получават достъп до записите на колеги.
Одитните журнали също са еднакво полезни. Те помагат да се отговори на практически въпроси: кой е променил номер на банкова сметка, кой е експортирал отчет и кога е изтрит запис? Журналите не предотвратяват всяка грешка, но създават отчетност и правят разследванията по-малко зависими от паметта.
Прегледайте достъпа в определени моменти: когато някой се присъедини, смени ролята си, премине в друг отдел или напусне. Най-добрите HRIS работни процеси свързват тези събития с промени в одобрението и достъпа. Това намалява риска бивши мениджъри да запазят видимост върху стари екипи или напуснали служители да задържат акаунти по-дълго от необходимото.
Задържането и изтриването се нуждаят от работеща политика
Запазването на всичко завинаги не е безопасна настройка по подразбиране. GDPR изисква личните данни да не се съхраняват по-дълго от необходимото, въпреки че трудовото законодателство, данъчните правила и потенциалните спорове могат да изискват записите да се пазят за определени периоди.
Задайте периоди на съхранение по тип запис, а не с едно общо правило. Данните за неуспели кандидати може да имат по-кратък период на съхранение от данните за заплати. Документи, свързани с искане на работното място, може да се наложи да бъдат запазени извън обичайните правила за изтриване. Правилната политика зависи от вашите юрисдикции и законови задължения.
Вашата HRIS система трябва да поддържа структурирани процеси за задържане, изтриване и експортиране на данни. Проверете какво се случва, когато служител напусне, когато кандидат оттегли кандидатурата си и когато Вашият договор с доставчика приключи. Можете ли да извличате данни в използваема форма? Изтриването проверено ли е? Резервните копия подлежат ли на определен цикъл на изтриване? Тези оперативни детайли са по-важни от общо обещание, че данните могат да бъдат премахнати.
Третирайте AI функциите като отделна оценка
Изкуственият интелект може да помогне на HR екипите да изготвят длъжностни характеристики, да отговарят на въпроси относно политики и да автоматизират рутинни работни процеси. Той може също така да постави нови въпроси относно прозрачността, използването на данни и автоматизираното вземане на решения.
Преди да активирате изкуствения интелект, установете какви данни се изпращат към модела, къде се обработват и дали се използват за обучение на моделите на доставчика. Обмислете дали подканите могат да включват данни за здравето на служителите, проблеми с представянето или конфиденциална бизнес информация. Полезно правило е да се избягва поставянето на чувствителни данни за служители в инструменти с изкуствен интелект, освен ако не са оценени случаят на употреба, контролите и договорните условия.
Човешкият надзор е от съществено значение, когато изкуственият интелект информира решения със значителни последици за хората, особено при подбор, оценка на изпълнението или дисциплинарни производства. Използвайте изкуствен интелект, за да подпомогнете преценката, а не да я скриете зад оценка или препоръка.
C2’s модел PaaS с едно наемане, пребиваването на данни в ЕС и гъвкавият подход към изкуствения интелект спрямо доставчика са релевантни тук, тъй като те дават на разрастващите се екипи по-ясни възможности за изолация, местоположение и избор на модел. Въпреки това, тези избори трябва да бъдат съчетани с вътрешни правила за приемливо използване на ИИ.
Въпроси, които да зададете преди да подпишете
Кратък преглед на доставчика може да предотврати дълъг проект по отстраняване на проблеми по-късно. Попитайте как данните на наемателите се разделят, дали се прилага криптиране при пренос и в покой, как се контролира привилегированият достъп и как се обработват инциденти по сигурността. Потвърдете процеса на доставчика за уведомяване при пробиви, поддръжката на заявки за достъп до данни на субекти и подхода към клиентски одити или въпросници за сигурност.
Също така тествайте отговорите спрямо продукта. Ако доставчик каже, че мениджърите виждат само собствените си екипи, поискайте демонстрация на модела на разрешенията. Ако твърди, че има автоматизация за задържане, попитайте как се обработват изключенията. Ако предлага хостинг в ЕС, попитайте дали поддръжката, резервните копия и обработката на изкуствен интелект следват същите ангажименти за местоположение.
Има компромиси. Високо конфигурируема система може да посрещне необичайни изисквания, но може да изисква повече администрация. По-проста платформа може да намали грешките при обучение и разрешения, но предлага по-малко персонализирани работни процеси. За повечето екипи от 10 до 500 служители, най-добрият избор обикновено е системата, която поддържа последователни, повтарящи се контроли, без да изисква специалист администратор.
Добър HRIS трябва да осигури достатъчно структура на Вашия екип, за да защити информацията на хората, като същевременно оставя HR свободно да извършва HR дейности. Преди да купите, помолете доставчика да Ви покаже как действителният жизнен цикъл на служителя би работило в системата, включително и неловките случаи. Точно там обещанията за поверителност се превръщат в практичен контрол.
