Proč je bezpečnost dat v docházkovém systému kriticky důležitá
Docházkový systém zpracovává citlivé osobní údaje zaměstnanců – jména, časy příchodů a odchodů, biometrické údaje, informace o absencích a zdravotní údaje u nemocenských. Únik těchto dat může mít závažné právní i reputační důsledky pro firmu.
V éře kybernetických hrozeb a přísné regulace ochrany osobních údajů musí být bezpečnost dat jedním z hlavních kritérií při výběru docházkového systému.
GDPR a evidence docházky
Právní základ zpracování
Zpracování osobních údajů v docházkovém systému se obvykle opírá o tyto právní základy:
- Plnění právní povinnosti – zákoník práce vyžaduje evidenci pracovní doby
- Plnění smlouvy – správný výpočet mzdy na základě odpracované doby
- Oprávněný zájem – organizace a řízení práce, bezpečnost
- Souhlas – vyžadován pouze pro zpracování nad rámec zákonných povinností (např. biometrie)
Práva zaměstnanců
Zaměstnanci mají podle GDPR právo na přístup ke svým datům v docházkovém systému, právo na opravu nesprávných záznamů a právo být informováni o způsobu zpracování. Kvalitní systém musí tyto požadavky podporovat – například exportem osobních dat na žádost zaměstnance.
Technická bezpečnostní opatření
Šifrování dat
Data v docházkovém systému musí být chráněna šifrováním ve dvou rovinách:
- Data v přenosu – šifrování komunikace pomocí TLS 1.3 mezi prohlížečem/aplikací a serverem
- Data v klidu – šifrování databáze a záloh pomocí AES-256
Řízení přístupových práv
Princip nejmenších oprávnění je zásadní. Každý uživatel by měl mít přístup pouze k datům, která potřebuje:
- Zaměstnanec vidí pouze svou docházku
- Vedoucí vidí docházku svého týmu
- HR vidí docházku celé organizace
- Administrátor spravuje nastavení systému
Dvoufaktorová autentizace
Přístup do administrace docházkového systému by měl být chráněn dvoufaktorovou autentizací (2FA). To výrazně snižuje riziko neoprávněného přístupu i v případě úniku hesla.
Bezpečnostní audit a certifikace
Při výběru poskytovatele docházkového systému ověřte:
- Má poskytovatel certifikaci ISO 27001 pro řízení informační bezpečnosti?
- Kde jsou fyzicky uložena data? (Preferujte datová centra v EU)
- Provádí poskytovatel pravidelné penetrační testy?
- Jak často jsou vytvářeny zálohy a kde jsou uloženy?
- Jaký je postup v případě bezpečnostního incidentu?
Biometrické údaje – zvláštní kategorie
Pokud váš docházkový systém využívá biometrii (otisky prstů, rozpoznávání obličeje), jedná se o zpracování zvláštní kategorie osobních údajů podle GDPR. Je nutné provést posouzení vlivu na ochranu osobních údajů (DPIA) a zajistit výslovný souhlas zaměstnanců.
TimeHunter a bezpečnost
TimeHunter klade na bezpečnost dat maximální důraz. Veškerá komunikace je šifrována, data jsou uložena v certifikovaných datových centrech v EU a systém podporuje granulární řízení přístupových práv i dvoufaktorovou autentizaci.
Závěr
Bezpečnost dat v docházkovém systému není oblast, kde by se vyplatilo šetřit. Únik osobních údajů zaměstnanců může vést k pokutám od ÚOOÚ, ztrátě důvěry a poškození reputace. Vybírejte poskytovatele, který bezpečnost bere vážně a může to doložit.