Гайд
Оновлено 2026-07-23 · Робочий гайд людською мовою для засновників і HR в IT-командах на 5–200 людей
Винятку для малих компаній не існує: якщо ви наймаєте людей у ЄС, GDPR застосовується до їхніх даних із першого дня. Утім, для даних працівників вимоги буденніші, ніж натякає консалтингова індустрія:
Одна ремарка наперед: цей гайд — це практичні поради, не юридична консультація; національне право додає специфіку поверх GDPR.
Неможливо захистити те, чого ви не переписали. Одна година, три колонки — що, де, хто може бачити:
Що ви майже напевно тримаєте: ідентифікаційні й контактні дані; контракти та історію зарплат; національні ID, дозволи на роботу й банківські реквізити; записи про відпустки, включно з лікарняними (дотичні до даних про здоров’я); нотатки про перформанс, рев’ю і записи 1-на-1; резюме кандидатів з усіх ролей, які ви будь-коли відкривали; і дані про добробут, якщо опитуєте команду.
Де це насправді живе: у більшості малих компаній — «у кількох місцях»: HR-система або головна таблиця, зарплатний файл бухгалтера і тіньові копії — резюме в поштових скриньках, зарплатний аркуш, експортований «лише для цієї зустрічі». Саме в тіньових копіях і живуть проблеми з GDPR: їх ніхто не контролює й не видаляє.
Хто може це бачити: вирішальне питання. У таблиці, розшареній лінком, один рівень доступу — всі. Обмеження за ролями (HR бачить зарплати, менеджер — відпустки своєї команди, працівник — себе) — це структурна різниця між системою і папкою.
Висновок зазвичай той самий: із головними даними все гаразд; проблема — у копіях. Це і є аргумент за одну систему запису, обмежену за ролями.
Щоденний GDPR для даних працівників зводиться до п’яти звичок — усі нудні, усі перевірні:
Зробіть ці п’ять — і решта 10% (реєстр операцій обробки, базові дії при витоку, національні особливості) — це пів дня з юристом, а не криза.
Рано чи пізно хтось спитає — з цікавості, у конфлікті або на виході. Це запит на доступ за статтею 15 GDPR, і на відповідь у вас один місяць.
Відповідь має дві половини: копія даних — профіль, контракт, історія виплат, відпустки, рев’ю — і контекст: для чого ви їх використовуєте, з ким ними ділитеся (зарплатний провайдер, бухгалтер), скільки зберігаєте, та права людини на виправлення, на видалення, де воно застосовне, і на скаргу.
Якщо все налаштовано, це не-подія: витягнули експорт, пройшлися ним разом, виправили помилкове на місці — виправлення і є найпоширенішим реальним результатом. Якщо ні — це три тижні грепання поштових скриньок, і воно сигналізує рівно той безлад, який людина й підозрювала.
Дві пастки. Запит покриває те, що ви тримаєте, включно з тіньовими копіями, — ще одна причина, чому зарплатні таблиці не мають гуляти поштою. І дані інших людей у відповідь не входять: нотатка колеги про запитувача потребує обережності перед розкриттям — вартує десяти хвилин юриста.
Більшість цього гайда в Helia механізована, а не пообіцяна:
Helia HR надає інструменти й записи; це не юридична консультація, і сама по собі система не робить вас відповідними вимогам. Мінімальні строки зберігання, правила щодо робочих рад і практика застосування різняться між країнами — уточнюйте специфіку у кваліфікованих юристів там, де ви працевлаштовуєте людей.

Зазвичай ні — DPO обов’язковий лише для органів влади, масштабного систематичного моніторингу або масштабної обробки особливих категорій даних, під що типовий малий IT-роботодавець не підпадає. Але «DPO не потрібен» не означає «це нічия робота»: назвіть одного відповідального за питання приватності й перевірте національне право — деякі країни додають суворіші пороги.
Ні — і сама спроба послаблює вашу позицію. Згода має бути добровільною; працівник перед роботодавцем рідко може вільно відмовити, тож регулятори вважають тотальну згоду працівників недійсною. Для базових HR-даних спирайтеся на договір і юридичний обов’язок; згоду прибережіть для справді опційних речей — як-от фото на сайті.
Єдиної відповіді на весь ЄС немає: зарплатні й податкові записи мають національні мінімуми (часто це роки), тоді як дані без юридичної причини існувати мають зникати значно раніше. Визначте строк для кожної категорії з бухгалтером чи юристом, запишіть його — і автоматизуйте видалення, щоб політика була справжньою.
Цілком. Дані кандидатів несуть ті самі права — і зазвичай це найменш контрольована купа даних у компанії. Тримайте відхилених кандидатів лише із заявленим вікном зберігання (зі згодою, якщо зберігаєте під майбутні ролі) — і видаляйте за розкладом.
Helia HR поєднує HR-базу з матрицею завантаження, бенчем, таймшитами та клієнтським інвойсингом, на яких реально працюють IT-сервісні команди. Почніть безкоштовно, без картки. GDPR-безпека, доступ до PII за ролями, журнал доступу.