Behandling av personuppgifter i arbetslivet skiljer sig från behandling av kunduppgifter, både i omfattning och komplexitet. Arbetsgivare behandlar personuppgifter i en rad olika situationer och för flera olika ändamål, ofta under lång tid.
En personuppgiftspolicy för anställda bör därför tydligt beskriva vilka uppgifter som behandlas, varför behandlingen sker och vilka rättigheter de anställda har. Policyn fungerar som ett viktigt verktyg för att säkerställa transparens i en situation där det finns en maktobalans mellan arbetsgivare och arbetstagare.
Personuppgifter i arbetslivet kan omfatta allt från identitets- och kontaktuppgifter till löneuppgifter, frånvaro, kompetens och uppgifter från IT-system. I vissa fall behandlas även känsliga uppgifter, exempelvis om hälsa, vilket ställer särskilda krav på rättsligt stöd och tydlig information.
Behandlingen sker normalt för ändamål som är kopplade till anställningsförhållandet, såsom administration, lönehantering, arbetsmiljöarbete och uppfyllande av rättsliga skyldigheter. Den rättsliga grunden är sällan samtycke, utan i stället avtal, rättslig förpliktelse eller berättigat intresse.
Policyn bör även beskriva hur länge uppgifter sparas, vilka funktioner inom organisationen som har tillgång till uppgifterna och i vilka fall externa leverantörer behandlar personuppgifter.
De anställdas rättigheter enligt GDPR ska också framgå tydligt, tillsammans med information om hur dessa rättigheter kan utövas.