Gå direkt till innehållet
GÅ TILLBAKA

GDPR inom arbetslivet

Senast uppdaterad: 14 augusti 2026 Granskat av: Access Financial Team

GDPR inom arbetslivet

reglerar hur arbetsgivare behandlar uppgifter om anställda: rättsliga grunder utöver samtycke (avtal, rättslig skyldighet, berättigat intresse), information om insyn, dataminimering, säkerhet samt strikta begränsningar av övervakning. Överföring av HR-uppgifter till löne- och EOR-leverantörer kräver avtal om uppdragsbehandlare och skyddsåtgärder vid överföring.

De arbetsrättsliga bestämmelser som är av betydelse

  • Samtycke fungerar sällan: maktobalansen gör de flesta anställdas samtycke ogiltigt — agera utifrån avtal, rättsliga skyldigheter och berättigade intressen med dokumenterad avvägning.
  • Övervakningen är begränsad: hemlig eller omfattande övervakning misslyckas; i Tyskland medbestämmer företagsråden vilka verktyg som ska användas; proportionalitet och förhandsunderrättelse är de avgörande kriterierna.
  • Leverantörer är personuppgiftsbiträden: leverantörer av lönehantering, EOR-tjänster och förmåner undertecknar avtal enligt artikel 28; gränsöverskridande överföringar kräver standardavtalsklausuler (SCC) eller ett beslut om adekvat skyddsnivå.
  • Förfrågningar om rättigheter vidarebefordras till HR: begäran om tillgång gäller e-postmeddelanden och filer som rör personen – hur länge informationen sparas och hur den är organiserad avgör om det är möjligt att besvara förfrågningarna.
  • Lagringstiden varierar beroende på syfte: löneuppgifter sparas under de år som lagen föreskriver, medan uppgifter om sökande inte sparas under samma tid.

Vanliga frågor

Får vi överföra uppgifter om anställda till koncernbolag utomlands?

Med skyddsåtgärder: beslut om adekvat skyddsnivå där sådana finns, standardavtalsklausuler samt bedömningar av överföringar i övriga fall, och bindande företagsregler för etablerade koncerner. Överföringar inom koncernen är överföringar – ”samma företagsgrupp” utgör inte en rättslig grund.

Vilka uppgifter kan en EOR-leverantör eller löneadministratör lagra?

Vad tjänsten behöver: identitetsuppgifter, avtalsuppgifter, bankuppgifter, skatteuppgifter och uppgifter om socialförsäkring – enligt ett avtal om personuppgiftsbehandling enligt artikel 28, med insyn i underleverantörer och radering vid avslutad användning. HR-avdelningen hos kunden bör inte skicka tillbaka hela lönefilen utan anledning; principen om dataminimering gäller i båda riktningarna.