Dane osobowe w procesie rekrutacji — zakres i podstawy prawne
Proces rekrutacyjny wiąże się z przetwarzaniem szerokiego zakresu danych osobowych: CV z imieniem, nazwiskiem, danymi kontaktowymi, wykształceniem i doświadczeniem zawodowym; listów motywacyjnych; notatek rekruterów z rozmów; wyników testów kompetencyjnych. Zgodnie z RODO podstawą prawną przetwarzania danych na potrzeby konkretnej rekrutacji jest podjęcie działań przed zawarciem umowy (art. 6 ust. 1 lit. b). Przechowywanie CV na potrzeby przyszłych rekrutacji wymaga odrębnej, dobrowolnej zgody kandydata (art. 6 ust. 1 lit. a). Brak rozróżnienia tych dwóch podstaw to najczęstszy błąd działów HR.
Retencja CV — jak długo i na jakiej podstawie
Po zakończeniu rekrutacji pracodawca powinien usunąć dane kandydatów niezatrudnionych. Praktyka rynkowa i stanowisko UODO wskazują na okres 3 miesięcy po zakończeniu rekrutacji jako uzasadniony. Przechowywanie CV dłużej wymaga osobnej zgody kandydata z jasnym wskazaniem okresu i celu. Rekomendowany okres zgody to maksymalnie 12 miesięcy. System ATS powinien automatycznie oznaczać dane do usunięcia po upływie okresu retencji i generować przypomnienia.
Bezpieczeństwo danych rekrutacyjnych w systemie ATS
System ATS przechowuje tysiące CV z danymi osobowymi — jego zabezpieczenie jest obowiązkiem wynikającym z RODO. Podstawowe wymagania to: szyfrowanie danych w spoczynku i podczas transmisji, kontrola dostępu oparta na rolach, uwierzytelnianie wieloskładnikowe dla użytkowników systemu, logowanie dostępu do danych, automatyczne usuwanie danych po upływie okresu retencji. Przy wyborze dostawcy ATS w chmurze sprawdź lokalizację serwerów (EOG), umowę powierzenia przetwarzania danych i certyfikaty bezpieczeństwa (ISO 27001, SOC 2).
Prawa kandydatów i obowiązki informacyjne
Kandydat ma prawo do: informacji o przetwarzaniu danych, dostępu do swoich danych w systemie HR, sprostowania nieprawidłowych danych, usunięcia danych (prawo do bycia zapomnianym), ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania. Dział HR musi odpowiedzieć na żądanie kandydata w ciągu 30 dni. Klauzula informacyjna powinna być dostępna w ogłoszeniu o pracę. nFlo pomaga zabezpieczyć infrastrukturę IT działu HR i systemy ATS zgodnie z wymogami RODO.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
W praktyce organizacje powinny wdrożyć odpowiednie mechanizmy kontrolne, przeprowadzać regularne audyty i szkolenia oraz monitorować skuteczność zastosowanych zabezpieczeń. Kluczowe jest również dokumentowanie procedur i incydentów, co umożliwia ciągłe doskonalenie procesów bezpieczeństwa.
Dlaczego to ważne dla organizacji
Jak długo można przechowywać CV kandydatów? Poznaj wymogi RODO dotyczące danych rekrutacyjnych — retencja, zgody, prawa kandydatów i bezpieczeństwo systemów ATS. W kontekście rosnących zagrożeń cybernetycznych i zaostrzających się regulacji (NIS2, DORA, UKSC), organizacje muszą proaktywnie zarządzać tym obszarem bezpieczeństwa. Brak odpowiednich zabezpieczeń może prowadzić do naruszenia danych, kar finansowych i utraty reputacji.
Dobre praktyki wdrożenia
Skuteczne wdrożenie wymaga kilku kluczowych kroków:
- Inwentaryzacja i ocena ryzyka — zidentyfikuj zasoby, zagrożenia i podatności w kontekście specyfiki Twojej organizacji.
- Opracowanie polityk i procedur — udokumentuj wymagania, role i odpowiedzialności.
- Wdrożenie zabezpieczeń technicznych — dobierz narzędzia i konfiguracje adekwatne do zidentyfikowanych ryzyk.
- Szkolenia i świadomość — zaangażuj pracowników w ochronę bezpieczeństwa organizacji.
- Monitoring i ciągłe doskonalenie — regularnie weryfikuj skuteczność i adaptuj zabezpieczenia do zmieniającego się krajobrazu zagrożeń.
Najczęściej zadawane pytania
Czy mogę przechowywać CV kandydata po zakończeniu rekrutacji?
Bez odrębnej zgody — maksymalnie 3 miesiące. Z dobrowolną zgodą kandydata — do 12 miesięcy na potrzeby przyszłych rekrutacji. Po upływie tego okresu dane należy usunąć.
Czy kandydat może zażądać usunięcia swoich danych z systemu ATS?
Tak — kandydat ma prawo do usunięcia danych (art. 17 RODO). Dział HR musi to zrealizować w ciągu 30 dni.
Jakie kary grożą za naruszenie RODO w rekrutacji?
UODO może nałożyć karę do 20 mln EUR lub 4% rocznego obrotu. Dodatkowym ryzykiem są roszczenia kandydatów o odszkodowanie za naruszenie prywatności.
Powiązane terminy
Sprawdź nasze usługi
- Audyty bezpieczeństwa - zgodność procesów rekrutacji z RODO
