← Back to blog

Evidenca zaposlenih po GDPR: kaj mora urediti vsak delodajalec

September 13, 2026
Evidenca zaposlenih po GDPR: kaj mora urediti vsak delodajalec

Da, vodenje GDPR-skladne evidence zaposlenih je zakonska obveznost, ne izbira. Zavezuje vas ZEPDSV skupaj z GDPR in ZVOP-2, zato uredite tri stvari takoj: določite pravno podlago za vsak nabor podatkov, omejite zbiranje na tisto, kar zakon dejansko zahteva, in zavarujte dostop do evidenc s tehničnimi ukrepi. Pregled internih evidenc in prehod na varno digitalno vodenje sta prva koraka, ki tveganje najhitreje zmanjšata.


Na kratko:

  • Delodajalci morajo takoj določiti pravno podlago za zbiranje podatkov in omejiti zbirko na zakonsko zahtevano, da zmanjšajo tveganje neskladnosti.
  • Evidenco o zaposlenih je treba voditi v skladu z ZEPDSV, GDPR in ZVOP-2, pri čemer je pomembno, da zbirate le podatke, ki so resnično potrebni za delovno mesto.
  • Roki hrambe se razlikujejo glede na vrsto podatkov; trajne listine kot pogodbe hranite trajno, operativne pa po potrebi in v skladu z zakonodajo.
  • Za zaščito podatkov je treba zagotoviti tehnične ukrepe, vključno z dostopnimi pravicami, revizijskimi sledmi, šifriranjem in pogodbenimi določili z zunanjimi obdelovalci.
  • Samodejno beleženje delovnega časa in voženj z zmanjšanjem ročnega vnašanja podatkov pripomore k skladu, hkrati pa olajša nadzor in izpolnjevanje zahtev inšpekcijskih organov.

Nalog
Poenostavite evidence delovnega časa
Nalog.si samodejno beleži delovni čas in vožnje ter v realnem času izračuna kilometrino in dnevnice.
Obiščite Nalog.si

Kazalo

Zakonska podlaga: kaj zahtevata ZEPDSV in GDPR za evidenco zaposlenih

Osnovni predpis za evidenco zaposlenih v Sloveniji je Zakon o evidencah na področju dela in socialne varnosti (ZEPDSV). Členi 12 do 14 določajo, katere evidence mora delodajalec voditi in katere podatke mora vanje vpisati. Ta zakon je vaš prvi referenčni okvir. Nato pride v poštev GDPR, ki ureja splošna pravila obdelave osebnih podatkov, in Zakon o varstvu osebnih podatkov (ZVOP-2), ki od januarja 2023 dopolnjuje GDPR z izvedbenimi pravili za slovenski pravni red.

Zakonska podlaga: kaj zahtevata ZEPDSV in GDPR za evidenco zaposlenih — overview diagram

V praksi to pomeni dvotirni sistem. ZEPDSV vam pove, katere podatke morate zbrati, GDPR in ZVOP-2 pa, kako jih morate obdelovati, hraniti in ščititi. Vzemimo primer plače: podatek o plačilu je obvezen po ZEPDSV, pravna podlaga za njegovo obdelavo pa je izvrševanje pogodbe o zaposlitvi, ne privolitev zaposlenega. Informacijski pooblaščenec opozarja, da je privolitev v delovnem razmerju redko primerna podlaga, saj med delodajalcem in zaposlenim obstaja neravnovesje moči.

Katere podatke o zaposlenih morate zbirati po zakonu

  1. člen ZEPDSV natančno določa, kaj mora evidenca o zaposlenih vsebovati. Gre za seznam obveznih podatkov, ki ga ne smete niti krčiti niti po lastni presoji širiti.
  • osebno ime, EMŠO in davčna številka zaposlenega,
  • naslov stalnega ali začasnega bivališča,
  • podatki o strokovni izobrazbi in usposobljenosti,
  • podatki o vrsti pogodbe o zaposlitvi, delovnem mestu in delovnem času,
  • podatki o začetku in prenehanju delovnega razmerja.

Načelo najmanjšega obsega pomeni, da za posamezno delovno mesto zbirate le tisto, kar je za ta konkreten položaj resnično potrebno. Referentu v pisarni ne potrebujete zdravniškega spričevala o posebnih zdravstvenih zmožnostih, medtem ko je za voznika ali delavca na višini to lahko obvezno. Vsako spremembo podatka o zaposlenem morate vpisati v evidenco v primernem in sorazmernem roku po nastanku spremembe.

Evidenca dejavnosti obdelav po 30. členu GDPR: kaj mora vsebovati

Poleg evidence o zaposlenih po ZEPDSV vas GDPR zavezuje še k ločenemu dokumentu: evidenci dejavnosti obdelav iz 30. člena. Ta evidenca opisuje, zakaj in kako obdelujete osebne podatke, ne le katere podatke imate.

Vsebovati mora namen obdelave (na primer obračun plač ali evidenco delovnega časa), kategorije osebnih podatkov in oseb, prejemnike podatkov (računovodski servis, zavarovalnica), predvidene roke hrambe in opis tehničnih ter organizacijskih varnostnih ukrepov. Podjetja z manj kot 250 zaposlenimi so izjema le, kadar obdelava ni redna, ne pomeni tveganja za pravice posameznikov in ne vključuje občutljivih podatkov. Ker plače in zdravstveni podatki skoraj vedno pomenijo redno obdelavo, se v praksi ta izjema za delodajalce le redko uporablja. Ob inšpekcijskem nadzoru ali zahtevi zaposlenega za vpogled je ta evidenca pogosto prvi dokument, ki ga boste morali predložiti.

Pet sklopov evidenc o dejavnostih obdelave

Kako dolgo hraniti podatke o zaposlenih in kdaj jih izbrisati

Roki hrambe niso enotni za vse podatke, zato jih morate v internem pravilniku določiti posebej za vsako kategorijo. Po prenehanju delovnega razmerja morate operativne podatke, ki jih ne potrebujete več za tekoče poslovanje, anonimizirati ali izbrisati, medtem ko listine trajne vrednosti hranite trajno.

ZEPDSV izrecno določa, da izvirni dokumenti, na podlagi katerih se evidenca vodi, veljajo kot listina trajne vrednosti in morajo biti na voljo tudi ob inšpekcijskem nadzoru let po zaposlitvi. Sem spadajo pogodbe o zaposlitvi, odločbe o dopustih in dokazila o izobrazbi. Operativni podatki, kot so dnevne evidence prisotnosti ali potni nalogi, imajo praviloma krajši rok hrambe, ki ga določite glede na davčne in delovnopravne zahteve. Ta ločnica med kratkoročnimi operativnimi zapisi in trajnimi listinami je tudi razlog, zakaj evidenca delovnega časa v podjetju zahteva drugačen sistem hrambe kot personalna mapa zaposlenega.

Kateri tehnični ukrepi ščitijo evidenco zaposlenih pred zlorabo

Zakon ne zahteva le, da podatke zbirate pravilno, temveč tudi, da jih zavarujete pred nepooblaščenim dostopom. Dostop do evidenc naj ima le kadrovska služba ali oseba, ki podatke dejansko potrebuje za svoje delo, po načelu "need to know".

  • Dodeljevanje vlog in pravic dostopa glede na delovno mesto, ne po privzetih nastavitvah za vse zaposlene.
  • Revizijske sledi, ki zabeležijo, kdo je kdaj dostopal do določenega zapisa ali ga spremenil.
  • Šifriranje podatkov v mirovanju in med prenosom, redne varnostne kopije in dvofaktorska avtentikacija (MFA) za dostop do sistemov.
  • Pogodbe o obdelavi osebnih podatkov z vsakim zunanjim obdelovalcem, na primer z računovodskim servisom ali ponudnikom programske opreme.

Strokovni nasvet: Preverite, ali vaša trenutna programska rešitev za GDPR agencije immobiliari: cosa fare per essere in regola evidenco delovnega časa sploh omogoča revizijske sledi. Če program ne beleži, kdo je spremenil urnik ali izbrisal zapis, imate luknjo, ki jo bo inšpektor med nadzorom hitro opazil.

Kako urediti interne akte in hitro uskladiti podjetje z GDPR

Interni pravilnik o varstvu osebnih podatkov je dokument, ki poveže zakonske zahteve s konkretno prakso v vašem podjetju. SPOT svetuje, naj pravilnik vključuje namen vsake obdelave, odgovorno osebo za varstvo podatkov in po potrebi oceno učinka na varstvo podatkov (DPIA) za bolj tvegane zbirke, na primer video nadzor ali sledenje lokaciji.

Uskladitev v praksi poteka po naslednjih korakih:

  1. Naredite inventuro vseh zbirk osebnih podatkov, ki jih podjetje trenutno vodi.
  2. Za vsako zbirko določite pravno podlago in odgovorno osebo znotraj podjetja.
  3. Ocenite sorazmernost: ali je obseg zbranih podatkov res potreben za namen obdelave.
  4. Posodobite postopke za uveljavljanje pravic zaposlenih, kot je dostop do lastnih podatkov ali zahteva za popravek.
  5. Uvedite tehnične ukrepe iz prejšnjega razdelka in jih zapišite v pravilnik.
PodročjeKaj preverite
Pravna podlagaAli imate zapisano podlago za vsako kategorijo podatkov
Obseg podatkovAli zbirate le tisto, kar delovno mesto dejansko zahteva
Roki hrambeAli so roki za operativne podatke in listine ločeni
DostopAli je dostop omejen po vlogah in ima revizijsko sled
Pravice zaposlenihAli obstaja postopek za dostop, popravek in izbris

Kaj sledi, če evidenca zaposlenih ni skladna z GDPR

Neskladnost ni le teoretično tveganje. Informacijski pooblaščenec lahko med nadzorom preveri, ali imate ustrezno pravno podlago in evidenco dejavnosti obdelav, globe pa se gibljejo glede na resnost in obseg kršitve. Poleg upravnih sankcij lahko nepooblaščena uporaba ali razkritje osebnih podatkov zaposlenih pomeni tudi kaznivo dejanje z denarno ali zaporno kaznijo za odgovorno osebo.

Ob varnostnem incidentu, na primer uhajanju podatkov iz kadrovske baze, morate nemudoma obvestiti Informacijskega pooblaščenca, kadar je za to obstojno tveganje za pravice posameznikov. Prizadete osebe obvestite takoj, ko je tveganje za pravice visoko. Takoj zatem preverite, kako je do incidenta prišlo, in odpravite luknjo v dostopu ali sistemu.

Zakaj smo pri Nalog.si evidenco zaposlenih vzeli resno

Pri gradnji Nalog.si smo videli, kako hitro se ročne evidence sprevržejo v kup razpredelnic brez sledljivosti. Samodejno beleženje ur in voženj ter revizijske sledi pomagajo vedeti, kdo je kaj vnesel in kdaj. Izvoz podatkov za revizijo mora biti stvar enega klika, ne popoldneva iskanja po mapah. Če evidenc še ne vodite tako, je čas, da to preverite.

— Rok

Kako Nalog.si poenostavi skladno evidenco zaposlenih

Ročno vodenje evidenc pomeni popravljanje razpredelnic, iskanje starih dokumentov in tveganje, da kdo dostopa do podatkov, ki jih ne bi smel videti. Rešitev to nadomesti s samodejnim beleženjem delovnega časa in voženj prek glasovnega vnosa ali povezave Bluetooth, kar zmanjša ročno vnašanje in s tem tudi možnost napak pri podatkih o zaposlenih.

Nalog

Sistem vodi revizijske sledi za vsak vnos, omogoča nastavitev dostopov po vlogah in pripravi izvoze za revizijo, kar olajša tako inšpekcijski nadzor kot odgovarjanje na zahteve zaposlenih po vpogledu v lastne podatke. Podjetja z več zaposlenimi lahko uporabijo modul za evidenco delovnega časa, ki združi obračun kilometrine, dnevnic in ur na enem mestu. Če želite videti, kako rešitev deluje pri vašem številu zaposlenih, si oglejte Nalog in preverite, kateri modul najbolje ustreza vaši evidenci.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Viri

Pogosta vprašanja

Ali mora vsak delodajalec voditi evidenco zaposlenih po GDPR?

Da, vsak delodajalec mora voditi evidenco po ZEPDSV, obdelavo teh podatkov pa mora uskladiti z GDPR in ZVOP-2, ne glede na velikost podjetja.

Katera pravna podlaga velja za obdelavo podatkov o plači zaposlenega?

Podlaga je izvrševanje pogodbe o zaposlitvi ali zakonska obveznost, ne privolitev zaposlenega, saj je privolitev v delovnem razmerju redko veljavna podlaga.

Koliko časa moram hraniti podatke o nekdanjem zaposlenem?

Operativne podatke izbrišete ali anonimizirate, ko niso več potrebni, izvirne listine, kot je pogodba o zaposlitvi, pa hranite trajno kot listino trajne vrednosti.

Ali potrebujem pooblaščeno osebo za varstvo podatkov?

Pooblaščeno osebo potrebujete, kadar redno in obsežno spremljate zaposlene ali obdelujete posebne kategorije podatkov; sicer odgovornost prevzame vodstvo podjetja.

Kako lahko avtomatizacija zmanjša tveganje neskladnosti pri evidenci ur?

Avtomatsko beleženje delovnega časa in voženj zmanjša ročne napake in ustvari revizijsko sled, ki jo inšpekcijski nadzor lahko preveri brez dodatnega dela.

Priporočeno