Ki az adatkezelő és ki az adatfeldolgozó?
Ez az első és legfontosabb tisztázandó pont. Bérszámfejtés kiszervezésénél a munkáltató marad az adatkezelő: ő dönt arról, milyen célból és milyen eszközökkel kezelik az adatokat. A szolgáltató adatfeldolgozó: a munkáltató utasítása szerint és nevében jár el.
Ebből következik, hogy az adatok mindvégig az Ön rendelkezése alatt maradnak, és a szolgáltatóval adatfeldolgozói szerződést kell kötni. Ha egy ajánlatban ez nem szerepel, az önmagában is információ.
A hét kérdés
- Van-e adatfeldolgozói szerződés, és mit tartalmaz? Nézze meg, hogy rögzíti-e a kezelés célját, körét, időtartamát, az alkalmazott biztonsági intézkedéseket és az alvállalkozók bevonásának szabályait.
- Ki fér hozzá az adatokhoz, és ez naplózott-e? A hozzáférés legyen személyhez kötött, ne csoportos. A naplózás pedig azért fontos, mert utólag megválaszolhatóvá teszi a „ki nézte meg?” kérdést.
- Hogyan történik az adattovábbítás? Bérezési adat nem közlekedhet csatolmányként, jelszó nélkül, e-mailben. Kérjen titkosított csatornát vagy védett dokumentumteret.
- Hol tárolják az adatokat? Az EGT-n belüli tárolás a legegyszerűbb helyzet. Ha harmadik országba történik továbbítás, arra külön garanciák kellenek.
- Vonnak-e be alvállalkozót, és Ön tud-e róla? Az adatfeldolgozó további adatfeldolgozót csak az adatkezelő engedélyével vehet igénybe. Kérje, hogy ezt a szerződés nevesítse.
- Mi történik adatvédelmi incidens esetén? A szolgáltatónak haladéktalanul értesítenie kell Önt, hogy Ön eleget tudjon tenni a saját bejelentési kötelezettségének. Kérdezze meg a vállalt értesítési időt.
- Mi lesz az adatokkal a szerződés végén? Milyen formátumban, milyen határidővel adják vissza, és mikor törlik a másolatokat? Ezt az elején kell rendezni, nem a felmondáskor.
Mit jelent ez a gyakorlatban?
Amit a mi oldalunkon jelent
- Adatfeldolgozói szerződés minden partnerrel, az együttműködés kezdetétől.
- Személyhez kötött, naplózott hozzáférés — nincs közös fiók.
- Titkosított adattovábbítás és védett dokumentumtér, nem e-mailes csatolmány.
- Titoktartási kötelezettség a hálózatunk minden szereplőjére kiterjesztve.
- Szerződésben rögzített adatvisszaadási rend a szerződés megszűnésekor.
Fontos hozzátenni: az adatbiztonság nem egyoldalú kérdés. A leggyakoribb gyenge pont nem a szolgáltató rendszere, hanem az az e-mail, amelyben a jelenléti adatok jelszó nélküli táblázatként utaznak. Az átállás egyik eredménye ezért mindig az adatáramlás biztonságosabbá tétele is.
Összegzés
A bérezési adatok kiszervezése nem jelent automatikusan nagyobb kockázatot — sok esetben épp kisebbet, mert egy szabályozott folyamat váltja ki a kialakult, dokumentálatlan gyakorlatot. A különbség azon múlik, hogy feltette-e a fenti hét kérdést, és kapott-e rájuk konkrét, írásos választ.
