Protezione dei dati nel reclutamento (revLPD)

La protezione dei dati nel reclutamento significa che deve raccogliere, archiviare ed elaborare le informazioni personali dei candidati—nomi, CV, numeri di telefono, risultati dei test—solo per il fine della candidatura, mantenerli sicuri ed eliminarli entro i termini stabiliti. La Legge revisionata sulla protezione dei dati (revLPD, in vigore dal 1º settembre 2023) disciplina questo. Le violazioni possono comportare reclami alle autorità cantonali di protezione dei dati e sanzioni fino a CHF 100'000.

Disponibile anche inEnglishDeutschFrançais

Quando pubblica un annuncio di lavoro o riceve candidature, è responsabile dei dati personali. Ciò include il testo del CV, gli indirizzi e-mail, i riferimenti, i risultati dei test e le note dei colloqui. La revLPD definisce come deve gestirli.

Molti datori di lavoro svizzeri presumono che una candidatura significhi che i candidati accettano un uso illimitato dei loro dati. È scorretto. Ha bisogno di una base legale—solitamente il contratto di lavoro o un interesse legittimo—e deve essere trasparente su quello che fa con le loro informazioni.

Quando sorgono gli obblighi di protezione dei dati

I suoi obblighi iniziano quando riceve la prima candidatura. Ciò include invii tramite e-mail, messaggi LinkedIn, raccomandazioni e candidati interni. Detiene i loro dati personali e deve gestirli secondo la revLPD da quel momento.

L'obbligo continua durante i colloqui, le verifiche dei riferimenti, le verifiche dei precedenti e la decisione di assunzione finale. Se rifiuta un candidato, detiene comunque i suoi dati e deve gestirli legittimamente fino alla loro eliminazione.

  • Annunci di lavoro: informazioni chiare sulla raccolta e l'uso dei dati
  • Archiviazione delle candidature: file sicuri e separati da altri sistemi
  • Note dei colloqui: documentare solo le informazioni rilevanti per il lavoro
  • Verifica dei riferimenti: informare il candidato prima di contattare i riferimenti
  • Candidati rifiutati: impostare una scadenza di eliminazione (in genere da 30 giorni a 1 anno)
  • Assunzione riuscita: trasferire i dati al fascicolo del dipendente con consenso rinnovato se necessario

I suoi principali obblighi secondo la revLPD

Deve essere trasparente: informare i candidati quando raccoglie i dati, che cosa ne fa e quanto a lungo li conserva. Un avviso di privacy nell'annuncio di lavoro o nel modulo di candidatura è pratica standard. Deve inoltre avere una base legale—solitamente il contratto di lavoro o il suo interesse legittimo nel reclutamento.

La sicurezza è obbligatoria. Non significa necessariamente software aziendale; una cartella protetta da password, e-mail crittografata o uno strumento di reclutamento con controlli di accesso di base è spesso sufficiente per una piccola azienda. Deve anche designare un responsabile della protezione dei dati se elabora i dati in modo sistematico.

  • Fornire un avviso sulla privacy prima o al momento della candidatura
  • Limitare i dati a quello strettamente necessario per la decisione di assunzione
  • Non condividere le informazioni dei candidati con terzi senza consenso
  • Mantenere i file delle candidature bloccati e accessibili solo al team di reclutamento
  • Eliminare i dati dei candidati rifiutati dopo un periodo ragionevole (verificare la pratica del suo cantone)
  • Documentare per iscritto le pratiche di conservazione ed eliminazione

L'errore più comune

La maggior parte dei datori di lavoro svizzeri raccoglie CV senza una chiara politica di conservazione e non li elimina mai. I dati personali dei candidati rimangono indefinitamente in cartelle e-mail o unità condivise. Ciò viola il principio di limitazione dell'archiviazione nella revLPD: non deve conservare i dati più a lungo del necessario.

Un secondo errore frequente è la condivisione dei dettagli dei candidati con i membri del team, gli appaltatori o i serbatoi di talenti senza informare il candidato. Anche la condivisione interna richiede una base legale e trasparenza. Stabilisca una regola: solo il team di reclutamento vede le candidature, e solo per questo ruolo.

  • Impostare una scadenza di eliminazione prima dell'inizio del processo di reclutamento (ad es. 90 giorni dopo il rifiuto)
  • Mantenere i CV al di fuori degli account e-mail condivisi o delle cartelle generiche
  • Non inoltrare i dettagli dei candidati a consulenti o reclutatori esterni senza consenso
  • Non riutilizzare i dati delle candidature da precedenti cicli di reclutamento senza nuovo consenso
  • Informare i candidati se conserva i loro dati per future opportunità
  • Se un candidato chiede l'eliminazione, conformarsi entro 30 giorni (diritto all'oblio)

Domande frequenti

Posso conservare il CV di un candidato rifiutato 'nel caso' per ruoli futuri?
Solo se lo ha comunicato in anticipo. Il suo avviso sulla privacy al momento della candidatura deve indicarlo chiaramente. Anche in questo caso, dovrebbe richiedere un rinnovamento del consenso dopo 12 mesi. Senza consenso esplicito, elimini il file entro 90 giorni dal rifiuto.
Ho bisogno di un responsabile della protezione dei dati (RPD) per la mia PMI?
No, non automaticamente. Ne ha bisogno solo se il trattamento è sistematico, su larga scala o riguarda dati sensibili (come precedenti penali). La maggior parte delle PMI non lo sono. Ma dovrebbe designare qualcuno internamente (responsabile amministrativo o responsabile del reclutamento) come responsabile della protezione dei dati nel reclutamento.
Cosa succede in caso di violazione della revLPD?
Un candidato può presentare un reclamo all'autorità cantonale di protezione dei dati (l'ufficio varia a seconda del cantone). Le violazioni gravi possono comportare sanzioni fino a CHF 100'000. Più frequentemente, l'autorità emette un avvertimento o un ordine di eliminazione. Consulti un avvocato se riceve un reclamo.

Informazioni generali per i datori di lavoro svizzeri, non consulenza legale. Fai verificare da un legale tutto ciò che ha conseguenze giuridiche.

Argomenti correlati