Če ponujate HR ali plačno programsko opremo več organizacijam, ste kot pomembna entiteta zavezani k skladnosti z ZInfV-1. Spoznajte konkretne tehnične in organizacijske ukrepe, ki jih morate uvesti do konca 2026.
Prodajalci SaaS rešitev za upravljanje človeških virov in plačilnih sistemov, ki delujejo kot digitalni ponudniki storitev in obdelujejo osebne podatke zaposlenih za deset ali več pravnih oseb v Republiki Sloveniji. Vključeni ste tudi, če imate vrhunske ali kritične podatkovne storitve v Uniji, ki jih potrebuje več kot ena pravna oseba v Sloveniji.
Kot ponudnik HR in plačne programske opreme morate zagotoviti popolno logično in fizično ločitev podatkov posameznih odjemalcev (tenantov) v svojih sistemih. Podatke zaposlenih ene organizacije mora biti tehnično nemogoče dostopati skozi aplikacijski vmesnik druge organizacije. To je podvojena obveza: sočasno morate biti skladni z GDPR (članak 32) in z zahtevami ZInfV-1 (Prilog II, člen 21).
Dostop do administratorskih funkcij v vašem sistemu ne sme biti mogoč le z geslom. Vsak administrativni račun (tudi računi služb, ki jih upravljate interno) mora biti zaščiten s strojnim ključem (hardware MFA) ali z enakovredno varno rešitvijo. Večfaktorska avtentifikacija mora biti obvezna, ne le priporočena, in mora biti nadzirana z revizijskim sledi.
Ko pride do vdora v podatke in so prizadeti podatki zaposlenih več vaših odjemalcev, ste odgovorni za zgodnje opozorilo SI-CERT v roku 24 ur in za uradno obvestilo Javnega zavoda varstvu podatkov v roku 72 ur. Vsak odjemalec prav tako prejme obvestilo od vas. Če ne sporočite pravočasno, vam grozi kazen do 7 milijonov evrov ali 1,4 % letnega prometa.
Preiskati morate varnost vseh podizvajalcev (hosting ponudnikov, razvijalcev, zunanjih svetovalcev), ki imajo dostop do sistemov ali podatkov. Za vsako zunanjo osebo ali storitev, ki ima dostop do podatkov zaposlenih, morate imeti pogodbo, ki određa obveze informacijske varnosti. Redno preverite skladnost tretjih oseb in prekinite povezave takim ponudnikom, ki ne izpolnjujejo standardov varnosti.
Ob koncu pogodbe z odjemalcem morate imeti formaliziran postopek, ki zagotavlja, da so vsi podatki zaposlenca (plačni podatki, osebni podatki, dnevniki dostopa) popolnoma izbrisani iz vseh sistemov, vključno z varnostnimi kopijami in replikami. Odjemalec mora dobiti pisno potrdilo o izbrisu. Podatki, ki ostanejo po izteku pogodbe, predstavljajo nezakonito hrambo in vodijo do kazni.
Kot ponudnik digitalne storitve ste odgovorni za zgodnje opozorilo SI-CERT (24 ur) in za obvestilo Javnega zavoda varstvu podatkov (72 ur), ne glede na to, ali je odjemalec to že storil. Prav tako morate obvestiti vsakega odjemalca, katere podatke njegovih zaposlenih je vdor prizadel. Če ne sporočite pravočasno, vam grozi kazen do 7 milijonov evrov.
To pomeni, da mora biti fizično nemogoče, da se v eni organizaciji prikažejo plačni podatki druge organizacije — tudi če bi administrator naredil napako. Uporabite ločene baze podatkov, ločene sheme v eni bazi z obveznimi WHERE filtri ali posebne podatkovne centre. Vsak dostop mora biti kontroliran z identifikatorjem najemnika, in to preverjanje mora biti neobhodno v vsaki aplikacijski logiki in na ravni baze podatkov.
Za pomembne entitete, kot ste vi, so kazni do 7 milijonov evrov ali 1,4 % letnega svetovnega prometa (odvisno od tega, kateri je višji) za kršitve osnovnih zahtev o varnosti. Dodatno vas čakajo pravne spore s strani odjemalcev in možna prekinitev pogodb. URSIV vam bo omogočil prehodne ukrepe do konca 2026, a mora biti vaš načrt skladnosti zagotovljen do 19. decembra 2025 (rok registracije kot važne entitete je že potekel).