Datatilsynet har i marts 2023 udgivet en opdateret vejledning om databeskyttelse i ansættelsesforhold. Den præciserer behandlingsgrundlag, oplysningspligt og brug af referencer, straffeattester samt medarbejderfotos og -videoer. Vejledningen rummer flere eksempler og praktiske forklaringer. Dokumentet kan læses på datatilsynet.dk.
Samtykke i ansættelsesforhold
Datatilsynet fastslår, at samtykke sjældent er frivilligt i et ansættelsesforhold på grund af skævheden mellem parterne. Arbejdsgivere bør derfor ikke basere centrale behandlinger på samtykke. I stedet anvendes legitime interesser efter GDPR art. 6 for private eller – for offentlige arbejdsgivere – samfundets interesse eller udøvelse af offentlig myndighed.
Samtykke kan dog indgå i rimelighedsvurderingen efter GDPR art. 5, hvor medarbejderen skal forstå formål og konsekvenser. Skeln mellem behandlingsgrundlag og praktisk inddragelse af den registrerede, og sikr gennemsigtighed via klare informationer og dokumenterede valg.
Referencer og straffeattester
Indhentelse og videregivelse af referencer kan ikke længere støttes på samtykke. For private arbejdsgivere anvendes interesseafvejningsreglen ved indhentelse, mens offentlige skal støtte på samfundets interesse eller offentlig myndighedsudøvelse. Ved videregivelse anvendes interesseafvejning for både private og offentlige.
Arbejdsgiveren skal informere ansøgere om, at referencer indhentes, og hvilke oplysninger der efterspørges, fx i stillingsopslaget eller når ansøgeren selv har angivet referencer. Følsomme oplysninger bør ikke indgå, og oplysninger om strafbare forhold kan kun videregives med særskilt hjemmel i databeskyttelsesloven.
For straffe- og børneattester gælder, at lovpligtige indhentelser altid kan ske. Uden pligt kan private kun indhente på legitime interesser, når det er sagligt og proportionalt, og offentlige efter reglerne om samfundets interesse eller offentlig myndighedsudøvelse. Indeholder attesten oplysninger om strafbare forhold, kræves hjemmel i databeskyttelsesloven, herunder § 8.
GDPR’s principper i art. 5 – især dataminimering og proportionalitet – udelukker standardpolitikker om generel indhentelse. Kontrollen skal ske sent i processen og kun, hvor forholdet er relevant for stillingen. Løbende kontroller af ansatte kræver dokumenteret nødvendighed.
Billeder og videoer
Samtykke er heller ikke et egnet grundlag for offentliggørelse af medarbejderfotos eller deltagelse i rekrutterings- og markedsføringsvideoer. Hvor det er nødvendigt af hensyn til arbejdets karakter, kan portrætbilleder og faglige produkter som webinarer og podcasts offentliggøres efter interesseafvejning for private og efter samfundets interesse/offentlig myndighedsudøvelse for offentlige.
Medarbejdere skal informeres om formål, konsekvenser og begrænsede muligheder for sletning, når materiale er omkostningstungt. I andre situationer, fx let udskiftelige billeder, kan et udtrykkeligt samtykke anvendes som praktisk forudsætning for en rimelig behandling.
Praktiske skridt
Opdater rekrutteringsprocedurer, retningslinjer for referencer og attester samt politikker for brug af medarbejdermateriale. Tilpas oplysningspligttekster, behandlingsfortegnelser og slettepolitikker, og uddan HR og ledere i de nye præciseringer. Vejledningen er tilgængelig på datatilsynet.dk.