Får arbetsgivare göra bakgrundskontroller?
Ja, arbetsgivare får göra bakgrundskontroller i samband med rekrytering. Det finns inget generellt förbud mot att kontrollera uppgifter om en kandidat, men vilka kontroller som är lämpliga och tillåtna beror bland annat på vilken information som kontrolleras, syftet med kontrollen och den aktuella rollen.
En bakgrundskontroll kan exempelvis innebära att arbetsgivaren verifierar kandidatens identitet, utbildning eller tidigare anställningar. För vissa roller kan det även finnas behov av andra kontroller, exempelvis kreditupplysning eller kontroll av belastningsregister.
Kan arbetsgivaren göra bakgrundskontrollen själv?
Ja, en arbetsgivare kan själv genomföra vissa delar av en bakgrundskontroll. Det som är viktigt att tänka på som arbetsgivare är att en bakgrundskontroll innebär behandling av personuppgifter och kan omfatta information av integritetskänslig karaktär. De personuppgifter som samlas in och behandlas inom ramen för kontrollen måste därför hanteras i enlighet med GDPR.
Vem får kontrollera uppgifter om lagöverträdelser?
När en bakgrundskontroll omfattar uppgifter om lagöverträdelser gäller särskilda regler. Den här typen av personuppgifter omfattas av artikel 10 i GDPR och får inte behandlas fritt av privata företag.
Myndigheter får behandla sådana uppgifter när det finns stöd för det. För privata aktörer krävs särskilt rättsligt stöd för behandlingen. Det kan exempelvis finnas stöd i lag eller föreskrift, eller genom ett särskilt tillstånd från Integritetsskyddsmyndigheten (IMY).
Det är viktigt att kontrollera vad respektive tillstånd omfattar, eftersom villkoren kan skilja sig mellan olika företag.
DISA Global Solutions har tillstånd från IMY att behandla personuppgifter om lagöverträdelser i samband med bakgrundskontroller inför anställning.
Vill du veta mer om hur GDPR påverkar bakgrundskontroller vid rekrytering?
I vårt white paper Trygga bakgrundskontroller enligt GDPR går vi igenom de grundläggande reglerna för behandling av personuppgifter och ger konkreta tips på vad du som arbetsgivare behöver tänka på.
Kan ett externt företag utföra bakgrundskontrollen?
Ja, som arbetsgivare kan ni anlita ett externt bakgrundskontrollföretag för att genomföra hela eller delar av bakgrundskontrollen. Det kan vara ett bra alternativ för organisationer som vill ha en strukturerad och enhetlig process och tillgång till specialistkompetens inom olika typer av kontroller.
Att anlita en extern leverantör förändrar däremot inte kraven på hur kandidatens personuppgifter får behandlas. Bakgrundskontrollen måste fortfarande genomföras i enlighet med GDPR och andra regler som gäller för de uppgifter som kontrolleras.
Medlemskap i Bakgrundskontrollföretagen (BKF)
När ni väljer leverantör är det viktigt kontrollera att företaget är medlem i Bakgrundskontrollföretagen (BKF). BKF är branschföreningen för företag som arbetar professionellt med bakgrundskontroller i Sverige och ställer gemensamma krav på sina medlemmar.
Som medlem ska företaget följa BKF:s etiska riktlinjer och bland annat:
- Alltid värna om samtliga parters integritet.
- Hantera all information konfidentiellt.
- Leverera tjänster till uppdragsgivare som är företag, myndigheter och organisationer.
- Endast rapportera relevant information.
- Inte rapportera känslig information som kan utgöra underlag för diskriminering.
- Ha en upprättad policy och rutin för hantering och behandling av personuppgifter i enlighet med GDPR.
- Ha vidtagit tekniska och organisatoriska säkerhetsåtgärder för skydd av personuppgifter.
DISA Global Solutions är medlem i BKF och följer föreningens gemensamma standarder och etiska riktlinjer.
Vanliga frågor
Ja. Kandidaten ska informeras om behandlingen av personuppgifter, bland annat vilka uppgifter som behandlas, varför och hur de kommer att användas. Vi rekommenderar att arbetsgivaren är transparent redan i jobbannonsen med att en bakgrundskontroll ingår i rekryteringsprocessen.
Det beror på verksamheten, rollen och hur kontrollen genomförs. Uppgifter om lagöverträdelser omfattas av särskilda regler enligt artikel 10 i GDPR.
Nej, samtycke krävs inte alltid. Däremot måste det finnas en rättslig grund enligt GDPR för behandlingen av kandidatens personuppgifter. För privata arbetsgivare kan det exempelvis vara ett berättigat intresse, där arbetsgivarens behov vägs mot kandidatens rätt till personlig integritet.
Det beror på syftet och den aktuella rollen. Kontrollerna ska vara relevanta för tjänsten och de personuppgifter som behandlas ska begränsas till vad som är nödvändigt.
Vill du veta mer om bakgrundskontroller?
Har ni frågor om vilka bakgrundskontroller som passar er organisation eller hur ni kan skapa en strukturerad process? Fyll i formuläret så kontaktar vi er.