Vi använder cookies för att förbättra din upplevelse. Du kan välja bort vissa cookies. Läs mer i vår integritetspolicy.

AccepteraInställningar

Artiklar

Därför räcker det inte att vara “GDPR-compliant”

Att välja HR-system handlar inte längre bara om funktioner, användarvänlighet och pris. För HR-chefer, CFO:er och ledningsgrupper har compliance och regelefterlevnad blivit en strategisk fråga som påverkar både riskhantering, dataskydd och företagets förtroende.

Många HR-plattformar marknadsför sig idag som “GDPR-compliant”. Men i praktiken är det inte alltid hela sanningen, särskilt när personuppgifter lagras eller hanteras av amerikanska molntjänster.

För företag som hanterar känslig HR-data, såsom löner, sjukfrånvaro, anställningsavtal och prestationsinformation, är det avgörande att förstå skillnaden mellan att följa GDPR på pappret och att faktiskt säkerställa regelefterlevnad i praktiken.

Vad innebär compliance inom HR?

Compliance inom HR handlar om att säkerställa att företaget följer lagar, regler och interna policys kring hantering av personaldata.

Det omfattar bland annat:

  • GDPR och dataskydd
  • Informationssäkerhet
  • Databehandling och datalagring
  • Åtkomstkontroller och behörigheter
  • Revision och spårbarhet
  • Arbetsrättsliga krav
  • Riskhantering

Ett modernt HR-system hanterar ofta några av företagets mest känsliga uppgifter. Därför blir valet av HR-plattform också ett beslut om juridiskt ansvar och informationssäkerhet.

Varför GDPR är extra viktigt för HR-system

HR-avdelningar behandlar stora mängder personuppgifter varje dag. Det kan handla om:

  • Personnummer
  • Adresser och kontaktuppgifter
  • Bankinformation
  • Löneuppgifter
  • Hälsodata
  • Utvecklingssamtal
  • Frånvarodata
  • Rekryteringsinformation

Enligt GDPR klassas delar av denna information som känsliga personuppgifter, vilket ställer höga krav på hur datan lagras, behandlas och skyddas.

För många företag är det därför inte längre tillräckligt att bara fråga:

“Har systemet GDPR-stöd?”

Den viktigare frågan är:

“Var lagras datan och vem kan juridiskt få tillgång till den?”

Vad är Cloud Act och varför skapades lagen?

För att förstå problematiken behöver man förstå den amerikanska lagen CLOUD Act (Clarifying Lawful Overseas Use of Data Act), som infördes i USA år 2018.

Lagen kom till efter flera rättsprocesser där amerikanska myndigheter ville få tillgång till data lagrad utanför USA av amerikanska teknikföretag. USAs myndighet fick avslag i EU-domstol och därigenom skapades CLOUD act.

Syftet med CLOUD Act är att ge amerikanska myndigheter möjlighet att kräva ut data från amerikanska bolag, även om datan lagras på servrar i andra länder.

Det innebär att:

  • Amerikanska företag kan bli skyldiga att lämna ut data, ex avseende personuppgifter 
  • Detta gäller även om datan lagras inom EU vilket kan leda till att europeiska bolag förlorar kontroll över sin data vilket påverkar kunder
  • Företaget kan förbjudas att informera kunden om utlämningen och GDPR undermineras

Det här är kärnan i konflikten mellan GDPR och amerikansk lagstiftning.

Konflikten mellan GDPR och Cloud Act (vilken jurisdiktion gäller?)

GDPR bygger på principen att europeiska personuppgifter ska skyddas enligt EU:s dataskyddslagstiftning. Problemet uppstår när ett europeiskt företag använder en amerikansk molntjänst för HR-data.

Även om leverantören säger sig vara GDPR-compliant kan företaget fortfarande omfattas av CLOUD Act om leverantören är amerikansk eller ägs av ett amerikanskt bolag. Detta har varit en central fråga efter EU-domstolens Schrems II-dom, där Privacy Shield-avtalet mellan EU och USA ogiltigförklarades på grund av otillräckligt skydd mot amerikansk övervakningslagstiftning.

Eftersom många internationella HR-system använder amerikanska infrastrukturtjänster eller moderbolag, samtidigt som de marknadsför sig som fullt GDPR-anpassade, är det viktigt att förstå att dessa bolag kan tvingas lämna ut kunders data (helt lagligt). Om leverantören omfattas av amerikansk jurisdiktion kan det fortfarande finnas en risk kopplad till datatillgång och tredjelandsöverföring.

Vad ska jag tänka på när jag ska köpa HR-system?

När ni utvärderar ett HR-system eller en HR-plattform bör ni ställa frågor som:

  • Var lagras vår data?
  • Är leverantören europeisk eller amerikansk?
  • Kan leverantören omfattas av CLOUD Act?
  • Vilka underleverantörer används?
  • Finns datacenter inom EU?
  • Hur hanteras backup och support?
  • Finns personuppgiftsbiträdesavtal enligt GDPR?
  • Hur ser säkerhetsarbetet ut?
  • Kan vi enkelt exportera och radera data?

Det handlar inte bara om IT-säkerhet utan även om affärsrisk och långsiktig compliance.

Headcount HR

Headcount HR är byggt med fokus på europeisk compliance och säker hantering av personaldata. Plattformen använder den finska molnleverantören UpCloud, vilket innebär att data lagras inom EU utan koppling till amerikanska molntjänster. Eftersom infrastrukturen inte omfattas av amerikansk jurisdiktion påverkas inte datan av CLOUD Act. Det ger företag bättre kontroll över sina personuppgifter och en tryggare grund för långsiktig GDPR-efterlevnad.

 

Författare

  • Mitra är VD och grundare av Headcount HR och har över tio års erfarenhet från olika tech- och scale-up-bolag. Under sin karriär har Mitra haft ledande roller med ansvar för bland annat finansiell strategi, legal och HR.

    Med gedigen erfarenhet som CFO i snabbväxande bolag kombinerar Mitra en stark affärsförståelse med djup kompetens inom både HR-arbete och HR-tech.

Vi tar nästa steg tillsammans

Fyll i så hör vi av oss och diskuterar pris och nästa steg för att hitta en lösning som känns trygg för er.

Var först med att upptäcka vårt Large-paket!

Anmäl dig till väntelistan och bli först att få veta när det släpps.