Υπογραφή ηλεκτρονική HR & GDPR: πλήρης οδηγός 2026
Μεταξύ eIDAS, GDPR και διαχείρισης προσωπικών δεδομένων εργαζομένων, η ηλεκτρονική υπογραφή των εγγράφων HR σας υπόκειται σε αυστηρούς κανόνες. Ανακαλύψτε πώς να παραμείνετε σύμφωνοι.
Ενημερώθηκε στις
Ομάδα Certyneo
Συντάκτης — Certyneo · Σχετικά με την Certyneo

Η ψηφιοποίηση των ανθρώπινων πόρων έχει επιταχυνθεί σημαντικά από το 2020: συμβάσεις εργασίας, προσθήκες, δελτία μισθοδοσίας, κανονισμοί πληροφορικής, συμφωνίες τηλεργασίας — σχεδόν όλα αυτά τα έγγραφα διακινούνται πλέον σε ψηφιακή μορφή. Ωστόσο, η ψηφιοποίηση δεν σημαίνει ότι απαλλάσσεται κανείς από τις νομικές υποχρεώσεις. Αντιθέτως: η ηλεκτρονική υπογραφή εγγράφου ανθρώπινου δυναμικού Γενικός Κανονισμός για την Προστασία Δεδομένων (RGPD) αποτελεί θέμα με διπλή κανονιστική διάσταση, καθώς διαμορφώνει το πλαίσιο eIDAS σχετικά με την αποδεικτική ισχύ της υπογραφής και τον ευρωπαϊκό κανονισμό για την προστασία των προσωπικών δεδομένων. Εάν δεν αντιμετωπιστεί σωστά, αυτή η διπλή υποχρέωση εκθέτει την επιχείρηση σε νομικούς κινδύνους και κυρώσεις από την CNIL. Ο παρών οδηγός σας παρουσιάζει τους βασικούς κανόνες, τις ορθές πρακτικές και τα σημεία που πρέπει οπωσδήποτε να γνωρίζετε το 2026.
Γιατί ισχύει ο ΓΚΠΔ για την ηλεκτρονική υπογραφή στον τομέα των ανθρώπινων πόρων;
Η ηλεκτρονική υπογραφή αφορά αναγκαστικά δεδομένα προσωπικού χαρακτήρα
Η ηλεκτρονική υπογραφή σύμβασης εργασίας συνεπάγεται τη συλλογή, τη διαβίβαση και την αποθήκευση δεδομένων προσωπικού χαρακτήρα κατά την έννοια του άρθρου 4 του ΓΚΠΔ αριθ. 2016/679: επώνυμο, όνομα, επαγγελματική διεύθυνση ηλεκτρονικού ταχυδρομείου, ενίοτε αριθμός κινητού τηλεφώνου, χρονοσήμανση και διεύθυνση IP της υπογραφής. Στο πλαίσιο της διαχείρισης ανθρώπινου δυναμικού, τα δεδομένα αυτά είναι ιδιαίτερα ευαίσθητα, καθώς ταυτοποιούν άμεσα τον εργαζόμενο και συνδέονται με τη συμβατική του σχέση με τον εργοδότη.
Το πάροχος αξιόπιστων υπηρεσιών (PSC) που παρέχει τη λύση υπογραφής χαρακτηρίζεται ως εκτελών εργασίες ως υπεργολάβος κατά την έννοια του άρθρου 28 του ΓΚΠΔ. Ο εργοδότης παραμένει ο υπεύθυνος επεξεργασίας. Αυτή η διάκριση είναι θεμελιώδης: σε περίπτωση παράβασης, ευθύνεται η επιχείρηση ενώπιον της CNIL, και όχι ο πάροχος λογισμικού.
Οι νομικές βάσεις που μπορούν να αξιοποιηθούν στο πλαίσιο των ανθρώπινων πόρων
Για κάθε κατηγορία ηλεκτρονικών εγγράφων ανθρώπινου δυναμικού, ο εργοδότης πρέπει να προσδιορίσει τη νομική βάση η καταλληλότερη επεξεργασία:
- Εκτέλεση της σύμβασης (άρθρο 6.1.β του ΓΚΠΔ): υπογραφή της σύμβασης εργασίας, προσθήκη σχετικά με τον μισθό, συμφωνία για το καθεστώς των ημερήσιων αποζημιώσεων. Αποτελεί τη πιο ισχυρή νομική βάση για τα συμβατικά έγγραφα.
- Νομική υποχρέωση (άρθρο 6.1.c του ΓΚΠΔ): ηλεκτρονική παράδοση της απόδειξης μισθοδοσίας (επιτρέπεται από τον νόμο Macron του 2015 υπό ορισμένες προϋποθέσεις), μητρώα προσωπικού.
- Έννομο συμφέρον (άρθρο 6.1.στ του ΓΚΠΔ): κανονισμοί πληροφορικής, εσωτερικοί κανονισμοί, έγγραφα εσωτερικής πολιτικής — υπό την προϋπόθεση ότι θα περάσουν τον έλεγχο της στάθμισης συμφερόντων.
Τα βασικά συγκατάθεση (άρθρο 6.1.α) πρέπει να αποφεύγεται στο πλαίσιο των ανθρώπινων πόρων: η CNIL και η CEPD (Ευρωπαϊκή Επιτροπή Προστασίας Δεδομένων) θεωρούν ότι η σχέση υποταγής μεταξύ εργοδότη και εργαζομένου καθιστά τη συγκατάθεση σπάνια ελεύθερο. Ένας εργαζόμενος που αρνείται να υπογράψει ηλεκτρονικά ενδέχεται να φοβάται επαγγελματικές συνέπειες.
Οι συγκεκριμένες υποχρεώσεις του υπεύθυνου επεξεργασίας δεδομένων του τμήματος ανθρώπινου δυναμικού
Ενημέρωση του μητρώου δραστηριοτήτων επεξεργασίας (RAT)
Το άρθρο 30 του ΓΚΠΔ επιβάλλει σε κάθε οργανισμό που απασχολεί περισσότερους από 250 υπαλλήλους (καθώς και στις ΜΜΕ που επεξεργάζονται ευαίσθητα δεδομένα σε μεγάλη κλίμακα) να τηρεί ένα μητρώο δραστηριοτήτων επεξεργασίας. Η εισαγωγή ενός εργαλείου ηλεκτρονικής υπογραφής για έγγραφα ανθρώπινου δυναμικού πρέπει να περιλαμβάνει τα εξής:
- Ο σκοπός της επεξεργασίας (π.χ.: ψηφιοποίηση και αρχειοθέτηση συμβατικών εγγράφων ανθρώπινου δυναμικού)
- Οι κατηγορίες των δεδομένων που υποβάλλονται σε επεξεργασία (ταυτότητα, στοιχεία επικοινωνίας, δεδομένα πιστοποίησης ταυτότητας)
- Διάρκεια διατήρησης (νόμιμη διάρκεια διατήρησης της σύμβασης εργασίας: 5 έτη μετά τη λήξη της σύμβασης, σύμφωνα με τον Κώδικα Εργασίας, άρθρο L. 1234-20)
- Τα στοιχεία επικοινωνίας του υπεργολάβου (της πλατφόρμας υπογραφής)
- Τα μέτρα ασφαλείας που έχουν τεθεί σε εφαρμογή
Υπογραφή συμφωνίας επεξεργασίας δεδομένων (DPA) με τον πάροχο
Σύμφωνα με το άρθρο 28 του ΓΚΠΔ, κάθε προσφυγή σε υπεργολάβο για την επεξεργασία δεδομένων προσωπικού χαρακτήρα πρέπει να επισημοποιείται με συμφωνία επεξεργασίας δεδομένων (DPA). Η σύμβαση αυτή πρέπει να προσδιορίζει:
- Σκοπός και διάρκεια της επεξεργασίας
- Η φύση και ο σκοπός της επεξεργασίας
- Ο τύπος των δεδομένων προσωπικού χαρακτήρα και οι κατηγορίες των ενδιαφερομένων προσώπων
- Οι υποχρεώσεις και τα δικαιώματα του υπεύθυνου επεξεργασίας
- Η τοποθεσία των δεδομένων (συνιστάται η φιλοξενία στην ΕΕ για την αποφυγή διαβιβάσεων εκτός του ΕΟΧ)
- Τα τεχνικά και οργανωτικά μέτρα ασφαλείας
Ένας αξιόπιστος πάροχος ηλεκτρονικής υπογραφής προσφέρει συστηματικά ένα συμμορφούμενο DPA. Η απουσία του συνιστά περίπτωση μη συμμόρφωσης που υπόκειται σε άμεση κύρωση.
Ενημέρωση των εργαζομένων πριν από την πρώτη υπογραφή
Το άρθρο 13 του ΓΚΠΔ επιβάλλει μια προκαταρκτικές πληροφορίες των προσώπων των οποίων συλλέγονται τα δεδομένα. Πριν από την εφαρμογή της ηλεκτρονικής υπογραφής στα έγγραφα ανθρώπινου δυναμικού, ο εργοδότης πρέπει να ενημερώσει τους εργαζομένους:
- Σχετικά με την ταυτότητα του υπεύθυνου επεξεργασίας
- Σχετικά με τον σκοπό και τη νομική βάση
- Σχετικά με τη διάρκεια διατήρησης των δεδομένων
- Σχετικά με τα δικαιώματά τους (πρόσβαση, διόρθωση, διαγραφή εντός των ορίων των νομικών υποχρεώσεων διατήρησης, φορητότητα)
- Στοιχεία επικοινωνίας του Υπεύθυνου Προστασίας Δεδομένων (DPO), εφόσον έχει οριστεί
Αυτές οι πληροφορίες μπορούν να ενσωματωθούν στη διαδικασία υπογραφής (ενημερωτικό πλαίσιο πριν από την υπογραφή), στον επικαιροποιημένο εσωτερικό κανονισμό ή μέσω εσωτερικής εγκυκλίου που διανέμεται κατά την εφαρμογή του συστήματος.
Ποιο επίπεδο υπογραφής απαιτείται για τα έγγραφα ανθρώπινου δυναμικού: SES, AES ή QES;
Η ιεραρχία των επιπέδων του eIDAS
Ο κανονισμός eIDAS αριθ. 910/2014 ορίζει τρία επίπεδα ηλεκτρονικής υπογραφής, καθένα από τα οποία προσφέρει αυξανόμενη αποδεικτική ισχύ:
- SES (Απλή ηλεκτρονική υπογραφή / Simple Electronic Signature): χαμηλή αποδεικτική ισχύς, κατάλληλη για έγγραφα μικρής σημασίας (βεβαιώσεις παραλαβής, εσωτερικά έντυπα)
- AES (Προηγμένη ηλεκτρονική υπογραφή / Advanced Electronic Signature): συνδέεται μοναδικά με τον υπογράφοντα, δημιουργείται από δεδομένα που βρίσκονται υπό την αποκλειστική του έλεγχο. Κατάλληλη για την πλειονότητα των συνήθων εγγράφων ανθρώπινου δυναμικού.
- QES (Qualified Electronic Signature / Πιστοποιημένη ηλεκτρονική υπογραφή): το υψηλότερο επίπεδο, ισοδύναμο με την ιδιόχειρη υπογραφή σύμφωνα με το άρθρο 25.2 του eIDAS. Απαιτεί ενισχυμένη επαλήθευση ταυτότητας (πρόσωπο με πρόσωπο ή ταυτοποίηση μέσω βίντεο).
Ποιο επίπεδο για ποια έγγραφα ανθρώπινου δυναμικού;
Η προτεινόμενη χαρτογράφηση για το 2026, λαμβάνοντας υπόψη τις θέσεις της γαλλικής νομολογίας και τις τομεακές συστάσεις:
| Έγγραφο ανθρώπινου δυναμικού | Συνιστώμενο επίπεδο | Αιτιολόγηση |
|---|---|---|
| Σύμβαση εργασίας αορίστου χρόνου/ορισμένου χρόνου | Ελάχιστο AES, συνιστάται QES | Ισχυρή συμβατική ισχύς, κίνδυνος εργατοδικαστικής διαφοράς |
| Συμφωνητικό τροποποίησης σύμβασης | Ελάχιστο AES, συνιστάται QES | Ίδια λογική με την κύρια σύμβαση |
| Δοκιμαστική περίοδος (ανανέωση) | AES | Σύντομη προθεσμία, περιορισμένες διατυπώσεις |
| Κώδικας τηλεργασίας / BYOD | SES ή AES | Συλλογική σύμβαση ή εσωτερικός κανονισμός |
| Συμφωνία πακέτου ημερών | Η QES συνιστάται ανεπιφύλακτα | Αυστηρή κοινωνική νομολογία |
| Συμφωνητική καταγγελία σύμβασης | Υποχρεωτική QES | Εγκεκριμένο έντυπο Cerfa, υψηλό διακύβευμα |
| Απόδειξη εξόφλησης ολόκληρου του υπολοίπου | AES ή QES | Απαλλακτική ισχύς, άρθρο L. 1234-20 του Εμπορικού Κώδικα |
Για έγγραφα με υψηλό κίνδυνο δικαστικών διαφορών (συμφωνία πακέτου, συμβατική καταγγελία), η QES επιβάλλεται de facto για να διασφαλιστεί η δικαιολογητική ισχύς ενώπιον των εργατοδικείων. Το Ακυρωτικό Δικαστήριο έχει σταδιακά αυστηροποιήσει τις απαιτήσεις του όσον αφορά την απόδειξη της συγκατάθεσης του εργαζομένου.
Διατήρηση, αρχειοθέτηση και δικαιώματα των ατόμων: οι παγίδες που πρέπει να αποφευχθούν
Νόμιμες προθεσμίες διατήρησης των υπογεγραμμένων εγγράφων ανθρώπινου δυναμικού
Η διατήρηση των ηλεκτρονικά υπογεγραμμένων εγγράφων ανθρώπινου δυναμικού υπόκειται σε υποχρεωτικές νομικές προθεσμίες. Οι προθεσμίες αυτές υπερισχύουν του δικαιώματος διαγραφής του ΓΚΠΔ (άρθρο 17.3.β):
- Σύμβαση εργασίας: 5 έτη μετά τη λήξη της σύμβασης (παραγραφή εργατικών διαφορών, άρθρο L. 1471-1 του Κώδικα Εργασίας)
- Μισθοδοτικές καταστάσεις: 5 έτη (παραγραφή μισθών), αλλά συνιστάται η διατήρηση των αρχείων μέχρι την εκκαθάριση των συνταξιοδοτικών δικαιωμάτων του εργαζομένου
- Έγγραφα σχετικά με τα εργατικά ατυχήματα: 30 έτη (κίνδυνος μακροχρόνιων δικαστικών διαφορών)
- Επαγγελματική κατάρτιση (προγράμματα, πιστοποιητικά): 3 έτη
- Μητρώα προσωπικού: 5 έτη από την ημερομηνία κατά την οποία ο εργαζόμενος αποχώρησε από την επιχείρηση
Η ηλεκτρονική αρχειοθέτηση με αποδεικτική ισχύ πρέπει να πληροί τις απαιτήσεις του προτύπου NF Z 42-013 και, ιδανικά, σύμφωνα με το πρότυπο ETSI EN 319 162 (μακροπρόθεσμη αρχειοθέτηση ηλεκτρονικών υπογραφών). Η απλή αποθήκευση σε διακομιστή δεν αρκεί: πρέπει να διασφαλίζεται η ακεραιότητα, η αναγνωσιμότητα και η πιστοποιημένη χρονοσήμανση των εγγράφων καθ’ όλη τη διάρκεια διατήρησής τους.
Διαχείριση των δικαιωμάτων των εργαζομένων χωρίς να διακυβεύεται η αποδεικτική ισχύς
Ένας εργαζόμενος μπορεί νόμιμα να ασκήσει το δικαίωμά του πρόσβασης (άρθρο 15 του ΓΚΠΔ) για να λάβει αντίγραφο των δεδομένων υπογραφής που τον αφορούν. Μπορεί επίσης να ζητήσει τη διόρθωση ανακριβών δεδομένων.
Αντίθετα, το δικαίωμα διαγραφής (άρθρο 17 του ΓΚΠΔ) δεν μπορεί να ασκηθεί σε έγγραφα ανθρώπινου δυναμικού που υπόκεινται σε νομικές υποχρεώσεις διατήρησης. Ο εργοδότης πρέπει να είναι σε θέση να εξηγήσει με σαφήνεια την άρνηση αυτή, αναφέροντας τη σχετική νομική βάση. Η τεκμηρίωση αυτών των ανταλλαγών στο μητρώο αιτήσεων δικαιωμάτων αποτελεί ορθή πρακτική που συνιστά η CNIL.
Η μεταφορά (άρθρο 20 του ΓΚΠΔ) ισχύει για τα δεδομένα που παρέχει ο εργαζόμενος βάσει συγκατάθεσης ή εκτέλεσης της σύμβασης. Συγκεκριμένα, ένας εργαζόμενος μπορεί να ζητήσει τα δεδομένα υπογραφής του σε δομημένη μορφή — υποχρέωση που πρέπει να ληφθεί υπόψη κατά την επιλογή της λύσης υπογραφής.
Τεχνική και οργανωτική ασφάλεια: τα απαραίτητα μέτρα
Τεχνικές απαιτήσεις της πλατφόρμας υπογραφής
Σύμφωνα με το άρθρο 32 του ΓΚΠΔ, τα μέτρα ασφαλείας πρέπει να είναι κατάλληλες για τον κίνδυνο. Για μια λύση ηλεκτρονικής υπογραφής στον τομέα των ανθρώπινων πόρων, αυτό μεταφράζεται συγκεκριμένα σε:
- Κρυπτογράφηση δεδομένων κατά τη μεταφορά (TLS 1.3 τουλάχιστον) και σε κατάσταση ηρεμίας (AES-256)
- Πολυπαραγοντική ταυτοποίηση (MFA) για πρόσβαση στην πλατφόρμα
- Αρχεία ελέγχου (αρχεία καταγραφής) με χρονοσήμανση και αδιάβλητα, τα οποία καταγράφουν κάθε ενέργεια στο έγγραφο
- Φιλοξενία στην ΕΕ (ή ΕΟΧ) για την αποφυγή διαβιβάσεων εκτός ΕΟΧ χωρίς επαρκείς εγγυήσεις (απόφαση περί επάρκειας ή τυποποιημένες συμβατικές ρήτρες)
- Δοκιμές διείσδυσης ετήσιες εκθέσεις και πιστοποίηση ISO 27001 του παρόχου
- Σχέδιο συνέχειας λειτουργίας που εγγυάται τη διαθεσιμότητα της υπηρεσίας και την ανάκτηση των αρχείων σε περίπτωση συμβάντος
Ανάλυση επιπτώσεων (AIPD): πότε είναι υποχρεωτική;
Το άρθρο 35 του ΓΚΠΔ επιβάλλει μια Ανάλυση Επιπτώσεων σχετικά με την Προστασία Δεδομένων (AIPD) όταν η επεξεργασία ενδέχεται να ενέχει υψηλό κίνδυνο. Η CNIL δημοσίευσε έναν κατάλογο τύπων επεξεργασιών που απαιτούν ΑΙΠΔ: σε αυτόν αναφέρεται η επεξεργασία σε μεγάλη κλίμακα δεδομένων που αφορούν την επαγγελματική ζωή.
Συγκεκριμένα, συνιστάται η εκπόνηση μιας Αξιολόγησης Επιχειρηματικών Κινδύνων (AIPD) (η οποία είναι μάλιστα υποχρεωτική για τις μεγάλες επιχειρήσεις) κατά την εφαρμογή μιας λύσης ηλεκτρονικής υπογραφής για το τμήμα Ανθρώπινου Δυναμικού που αφορά το σύνολο των εργαζομένων. Πρέπει να προσδιορίζει τους κινδύνους (απώλεια εμπιστευτικότητας, πλαστοπροσωπία, αλλοίωση εγγράφων), να αξιολογεί τη σοβαρότητα και την πιθανότητά τους και να προτείνει μέτρα μετριασμού. Η ανάλυση αυτή πρέπει να τεκμηριώνεται και να αναθεωρείται σε περίπτωση εξέλιξης της επεξεργασίας.
Νομικό πλαίσιο που ισχύει για την ηλεκτρονική υπογραφή στον τομέα των ανθρώπινων πόρων και τον Γενικό Κανονισμό για την Προστασία Δεδομένων (GDPR)
Βασικά ευρωπαϊκά κείμενα
Κανονισμός eIDAS αριθ. 910/2014 (και η αναθεώρησή του, το eIDAS 2.0, που βρίσκεται σε φάση εφαρμογής): το κείμενο αυτό ορίζει τα τρία επίπεδα ηλεκτρονικής υπογραφής (SES, AES, QES) και τη νομική τους ισχύ σε όλα τα κράτη μέλη. Το άρθρο 25 ορίζει ότι η QES έχει νομική ισχύ ισοδύναμη με την ιδιόχειρη υπογραφή. Το άρθρο 26 απαριθμεί τις τεχνικές απαιτήσεις της προηγμένης υπογραφής. Οι πιστοποιημένοι πάροχοι υπηρεσιών εμπιστοσύνης εγγράφονται στους εθνικούς καταλόγους εμπιστοσύνης (στη Γαλλία, ο κατάλογος διαχειρίζεται από την ANSSI).
Γενικός Κανονισμός για την Προστασία Δεδομένων (RGPD) αριθ. 2016/679: ο κανονισμός αυτός, που ισχύει από τις 25 Μαΐου 2018, διέπει κάθε επεξεργασία δεδομένων προσωπικού χαρακτήρα εντός της ΕΕ. Τα άρθρα 5 (αρχές), 6 (νομικές βάσεις), 13-14 (ενημέρωση), 28 (εκτελούντες την επεξεργασία), 30 (μητρώο), 32 (ασφάλεια), 35 (AIPD) και 37-39 (DPO) σχετίζονται άμεσα με την ηλεκτρονική υπογραφή στον τομέα των ανθρώπινων πόρων.
Εφαρμοστέο γαλλικό δίκαιο
Αστικός Κώδικας, άρθρα 1366-1367: το άρθρο 1366 θεσπίζει την αρχή της λειτουργικής ισοδυναμίας μεταξύ ηλεκτρονικού εγγράφου και εγγράφου σε χαρτί. Το άρθρο 1367 αναγνωρίζει την ηλεκτρονική υπογραφή ως μέσο απόδειξης, υπό την προϋπόθεση ότι συνίσταται σε αξιόπιστη διαδικασία ταυτοποίησης που εγγυάται τη σύνδεση με το έγγραφο στο οποίο αποστέλλεται. Η αξιοπιστία τεκμαίρεται για την QES, αλλά μπορεί να αποδειχθεί για την AES.
Κώδικας Εργασίας: το άρθρο L. 1221-1 δεν επιβάλλει συγκεκριμένη μορφή για τη σύμβαση εργασίας (με εξαιρέσεις: σύμβαση ορισμένου χρόνου, άρθρο L. 1242-12, σύμβαση μαθητείας κ.λπ.). Ο νόμος Macron του 2015 (νόμος αριθ. 2015-990) άνοιξε τον δρόμο για την ηλεκτρονική απόδειξη μισθοδοσίας. Το άρθρο L. 3243-2 ρυθμίζει τους όρους εφαρμογής της.
Τροποποιημένος νόμος περί πληροφορικής και ελευθεριών (Νόμος αριθ. 78-17 της 6ης Ιανουαρίου 1978): γαλλική μεταφορά του Γενικού Κανονισμού για την Προστασία Δεδομένων (RGPD), ο οποίος παρέχει στην CNIL εξουσίες έρευνας και επιβολής κυρώσεων. Τα πρόστιμα μπορούν να φτάσουν τα 20 εκατομμύρια ευρώ ή το 4% του παγκόσμιου ετήσιου κύκλου εργασιών για τις πιο σοβαρές παραβιάσεις.
Τεχνικά πρότυπα αναφοράς
- ETSI EN 319 132: μορφή προηγμένης ηλεκτρονικής υπογραφής XAdES, εφαρμόσιμη σε έγγραφα XML
- ETSI EN 319 122: μορφή CAdES για τις ηλεκτρονικές υπογραφές εγγράφων CMS
- ETSI EN 319 162: μακροπρόθεσμη αρχειοθέτηση ηλεκτρονικών υπογραφών (ASiC)
- NF Z 42-013 (AFNOR): λειτουργικές προδιαγραφές ενός συστήματος ηλεκτρονικής αρχειοθέτησης με αποδεικτική ισχύ
- ISO/IEC 27001: διαχείριση της ασφάλειας των πληροφοριών, πλαίσιο πιστοποίησης που απαιτείται από τους παρόχους
Νομικοί κίνδυνοι σε περίπτωση μη συμμόρφωσης
Η συσσώρευση κινδύνων είναι σημαντική: μια σύμβαση εργασίας που έχει υπογραφεί με ανεπαρκές επίπεδο υπογραφής μπορεί να αμφισβητηθεί ενώπιον του Εργατοδικείου, εκθέτοντας τον εργοδότη στον κίνδυνο αναθεώρησης της σύμβασης ή ακύρωσής της. Όσον αφορά τον ΓΚΠΔ, η απουσία συμφωνίας επεξεργασίας δεδομένων (DPA) με τον πάροχο υπηρεσιών, η παράλειψη ενημέρωσης των εργαζομένων ή η φιλοξενία δεδομένων εκτός ΕΕ χωρίς επαρκείς εγγυήσεις μπορούν να οδηγήσουν σε προειδοποίηση από την CNIL, ή ακόμη και σε δημόσια διοικητική κύρωση.
Σενάρια χρήσης: ηλεκτρονική υπογραφή στον τομέα των ανθρώπινων πόρων σύμφωνα με τον ΓΚΠΔ
Σενάριο 1: Μια βιομηχανική μεσαία επιχείρηση με 600 υπαλλήλους ψηφιοποιεί τις συμβάσεις εργασίας της
Μια μεσαίου μεγέθους βιομηχανική επιχείρηση, με τέσσερις εγκαταστάσεις στη Γαλλία, διεκπεραίωνε κάθε χρόνο περίπου 180 προσλήψεις με συμβάσεις αορίστου ή ορισμένου χρόνου, δημιουργώντας αντίστοιχο αριθμό φακέλων σε έντυπη μορφή που έπρεπε να εκτυπωθούν, να υπογραφούν σε δύο αντίτυπα, να ψηφιοποιηθούν και να αρχειοθετηθούν. Το χρονικό διάστημα μεταξύ της υπόσχεσης πρόσληψης και της πραγματικής υπογραφής της σύμβασης ανερχόταν κατά μέσο όρο σε 8 εργάσιμες ημέρες.
Μετά την εφαρμογή μιας λύσης προηγμένης ηλεκτρονικής υπογραφής (AES) ενσωματωμένης στο σύστημα διαχείρισης ανθρώπινου δυναμικού (SIRH) της, με συμφωνία επεξεργασίας δεδομένων (DPA) σύμφωνη με τον Γενικό Κανονισμό για την Προστασία Δεδομένων (RGPD) που υπογράφηκε με τον πάροχο και τεκμηριωμένη πολιτική προστασίας προσωπικών δεδομένων (AIPD), η εταιρεία μείωσε τον χρόνο αυτό σε λιγότερο από 24 ώρες. Το ποσοστό των ελλιπών φακέλων μειώθηκε κατά 34 % (πηγές: κλαδικοί δείκτες αναφοράς ANDRH 2024). Η φιλοξενία των δεδομένων στη Γαλλία ορίστηκε ως συμβατικό κριτήριο, εξαλείφοντας κάθε κίνδυνο μεταφοράς εκτός του ΕΟΧ. Οι εργαζόμενοι ενημερώνονται για την επεξεργασία μέσω ενός ενημερωτικού ενθέτου που ενσωματώνεται στη διαδικασία υπογραφής, διασφαλίζοντας τη συμμόρφωση με το άρθρο 13 του ΓΚΠΔ.
Σενάριο 2: ένα δίκτυο franchise λιανικής εφαρμόζει την υπογραφή QES για τις συμβάσεις πακέτου ημερών
Ένα εξειδικευμένο δίκτυο διανομής, με περίπου εξήντα σημεία πώλησης και εκατό στελέχη με συμβάσεις ημερήσιου μισθού, αντιμετώπιζε κίνδυνο εργατοδικαστικής διαμάχης, ο οποίος είχε εντοπιστεί από τους νομικούς του: αρκετές συμβάσεις ημερήσιου μισθού μπορούσαν να αποδειχθούν μόνο μέσω έντυπων αντιγράφων χαμηλής ποιότητας. Δεδομένου ότι το Ακυρωτικό Δικαστήριο είχε αυστηροποιήσει τις απαιτήσεις αποδεικτικών στοιχείων για αυτό το είδος συμβάσεων, ο κίνδυνος δικαστικής διαμάχης εκτιμήθηκε σε αρκετές εκατοντάδες χιλιάδες ευρώ.
Το δίκτυο εφάρμοσε μια λύση πιστοποιημένης υπογραφής (QES) για όλες τις νέες συμβάσεις και πρότεινε στα εν ενεργεία στελέχη να υπογράψουν εκ νέου τις υπάρχουσες συμβάσεις τους. Επιλέχθηκε η επαλήθευση ταυτότητας μέσω βιντεοταυτοποίησης. Το μητρώο δραστηριοτήτων επεξεργασίας ενημερώθηκε και ένας εξωτερικός υπεύθυνος προστασίας δεδομένων (DPO) επικύρωσε τη συμμόρφωση της διαδικασίας με τον ΓΚΠΔ. Μέσα σε 6 μήνες, εξασφαλίστηκε η ασφάλεια του συνόλου των συμβάσεων ημερήσιου πακέτου. Το κόστος της διαδικασίας (περίπου 15 έως 25 € ανά υπογραφή QES, ανάλογα με τους παρόχους της αγοράς) κρίθηκε σημαντικά χαμηλότερο από τον κίνδυνο δικαστικών διαφορών που καλύπτεται.
Σενάριο 3: ένας τοπικός φορέας ψηφιοποιεί τις τροποποιήσεις των συμβάσεών του και τους κανονισμούς τηλεργασίας
Μια τοπική αυτοδιοίκηση με περίπου 1.200 μόνιμους υπαλλήλους επιθυμούσε να ψηφιοποιήσει τη διαχείριση των προσθηκών των συμβάσεων τηλεργασίας της, μετά την υπογραφή της εθνικής-πλαισιακής συμφωνίας του 2021 για την τηλεργασία στη δημόσια διοίκηση. Ο όγκος των εγγράφων που έπρεπε να επεξεργαστούν ήταν περίπου 400 έγγραφα ετησίως, με συγκεκριμένους περιορισμούς: οι υπάλληλοι είναι δημόσια πρόσωπα, των οποίων τα δεδομένα υπόκεινται σε ιδιαίτερα αυστηρούς κανόνες επεξεργασίας.
Ο δήμος επέλεξε τις προηγμένες υπογραφές (AES), με ανεξάρτητη φιλοξενία σε έναν πάροχο υπηρεσιών που έχει πιστοποιηθεί ως SecNumCloud από την ANSSI. Το AIPD υποβλήθηκε στον υπεύθυνο προστασίας δεδομένων (DPO) του δήμου πριν από την εφαρμογή. Οι υπάλληλοι ενημερώθηκαν μέσω εσωτερικής ανακοίνωσης που δημοσιεύθηκε στο intranet και ενός ενημερωτικού ενθέτου στο ψηφιακό περιβάλλον εργασίας. Η υπηρεσία Ανθρώπινου Δυναμικού εκτίμησε ότι θα επιτευχθεί εξοικονόμηση 3 ημερών πλήρους απασχόλησης (ETP) ανά μήνα στη διοικητική διαχείριση των τροποποιήσεων, δηλαδή ετήσια εξοικονόμηση που αντιστοιχεί σε περίπου 35.000 € σε άμεσες δαπάνες, σύμφωνα με τα εύρη που δημοσίευσε το Παρατηρητήριο για την Ψηφιακή Μεταμόρφωση των Τοπικών Αρχών (2025).
Συχνές ερωτήσεις
Ποια είναι η διαφορά μεταξύ του υπευθύνου επεξεργασίας και του εκτελούντος την επεξεργασία στο πλαίσιο μιας ηλεκτρονικής υπογραφής στον τομέα των ανθρώπινων πόρων;
Ο υπεύθυνος επεξεργασίας είναι ο εργοδότης: αυτός καθορίζει τους σκοπούς και τα μέσα επεξεργασίας των προσωπικών δεδομένων των εργαζομένων. Ο πάροχος που παρέχει την πλατφόρμα ηλεκτρονικής υπογραφής χαρακτηρίζεται ως εκτελών την επεξεργασία κατά την έννοια του άρθρου 28 του ΓΚΠΔ. Σε περίπτωση παράβασης που διαπιστώνεται από την CNIL, ο εργοδότης φέρει την κύρια ευθύνη, ανεξάρτητα από τυχόν αμέλειες του παρόχου.
Γιατί η συγκατάθεση του εργαζομένου δεν συνιστάται ως νομική βάση για την ηλεκτρονική υπογραφή εγγράφων ανθρώπινου δυναμικού;
Η CNIL και η Ευρωπαϊκή Επιτροπή Προστασίας Δεδομένων θεωρούν ότι η σχέση υποταγής που ενυπάρχει στη σύμβαση εργασίας στερεί από τον εργαζόμενο την πραγματική ελευθερία άρνησης. Μια συγκατάθεση που παρέχεται υπό σιωπηρή πίεση δεν είναι ελεύθερη κατά την έννοια του ΓΚΠΔ και μπορεί να ακυρωθεί. Οι νομικές βάσεις της εκτέλεσης της σύμβασης ή της νομικής υποχρέωσης είναι νομικά πιο στέρεες για την κάλυψη της πλειονότητας των ηλεκτρονικών εγγράφων ανθρώπινου δυναμικού.
Για πόσο χρονικό διάστημα πρέπει ένας εργοδότης να διατηρεί τα δεδομένα που σχετίζονται με μια ηλεκτρονική υπογραφή στον τομέα των ανθρώπινων πόρων;
Η διάρκεια διατήρησης πρέπει να αντιστοιχεί στη νομική υποχρέωση που ισχύει για το υπογεγραμμένο έγγραφο. Για μια σύμβαση εργασίας, ο Κώδικας Εργασίας επιβάλλει ελάχιστη διατήρηση πέντε ετών μετά τη λήξη της συμβατικής σχέσης. Τα δεδομένα πιστοποίησης και τα αποδεικτικά στοιχεία υπογραφής πρέπει να διατηρούνται τουλάχιστον για το ίδιο χρονικό διάστημα με το ίδιο το έγγραφο, προκειμένου να διασφαλίζεται η αποδεικτική τους ισχύς σε περίπτωση διαφοράς.
Είναι υποχρεωτική η DPA ακόμη και αν ο πάροχος ηλεκτρονικής υπογραφής είναι πιστοποιημένος σύμφωνα με τον κανονισμό eIDAS;
Ναι, η πιστοποίηση eIDAS βεβαιώνει την τεχνική συμμόρφωση του παρόχου, αλλά δεν αντικαθιστά τις συμβατικές υποχρεώσεις που απορρέουν από τον ΓΚΠΔ. Το άρθρο 28 του ΓΚΠΔ επιβάλλει τη σύναψη επίσημης σύμβασης επεξεργασίας δεδομένων, ανεξάρτητα από το επίπεδο πιστοποίησης του παρόχου. Το έγγραφο αυτό πρέπει να προσδιορίζει, μεταξύ άλλων, την τοποθεσία των δεδομένων, τα μέτρα ασφαλείας που εφαρμόζονται και τους όρους επιστροφής ή διαγραφής των δεδομένων κατά τη λήξη της σύμβασης.
Είναι δυνατόν να επιβληθεί η ηλεκτρονική υπογραφή σε έναν εργαζόμενο χωρίς τη ρητή συγκατάθεσή του;
Ο εργοδότης μπορεί να επιβάλει την ηλεκτρονική υπογραφή ως τρόπο εκτέλεσης της σύμβασης, υπό την προϋπόθεση ότι εγγυάται στον εργαζόμενο επίπεδο ασφάλειας ισοδύναμο με αυτό της χειρόγραφης υπογραφής και ότι τον ενημερώνει εκ των προτέρων σύμφωνα με το άρθρο 13 του ΓΚΠΔ. Αντίθετα, δεν μπορεί να υποχρεώσει έναν εργαζόμενο να χρησιμοποιήσει τον προσωπικό του εξοπλισμό ή να παράσχει βιομετρικά δεδομένα χωρίς συγκεκριμένη νομική βάση. Μια άρνηση που αιτιολογείται από την έλλειψη επαρκούς ενημέρωσης μπορεί να υπονομεύσει νομικά το υπογεγραμμένο έγγραφο.
Συμπέρασμα
Η Συμμόρφωση της ηλεκτρονικής υπογραφής με τον Γενικό Κανονισμό για την Προστασία Δεδομένων (RGPD) για έγγραφα ανθρώπινου δυναμικού δεν αποτελεί απλή επιλογή: καθορίζει τόσο τη νομική ισχύ των πράξεών σας όσο και την προστασία των δικαιωμάτων των εργαζομένων σας. Το 2026, οι επιχειρήσεις που δεν έχουν ακόμη ενημερώσει το μητρώο επεξεργασίας δεδομένων τους, υπογράψει συμφωνία επεξεργασίας δεδομένων (DPA) με τον πάροχο υπηρεσιών τους και προσαρμόσει το επίπεδο υπογραφής σε κάθε τύπο εγγράφου, εκτίθενται σε διπλό κίνδυνο — εργατοδικαστικό και διοικητικό — του οποίου οι οικονομικές συνέπειες μπορεί να είναι σημαντικές.
Τα καλά νέα: μια σωστά επιλεγμένη και διαμορφωμένη λύση επιτρέπει τη συνδυαστική επίτευξη λειτουργικής ευελιξίας, συμμόρφωσης με τον κανονισμό eIDAS και τήρησης του ΓΚΠΔ, χωρίς προβλήματα ούτε για τις ομάδες ανθρώπινου δυναμικού ούτε για τους εργαζομένους.
Η Certyneo σας συνοδεύει σε αυτή τη διαδικασία: πλατφόρμα σύμφωνη με τον κανονισμό eIDAS, διαθέσιμη πολιτική προστασίας δεδομένων (DPA), φιλοξενία σε ευρωπαϊκούς διακομιστές και διαδικασίες υπογραφής ειδικά σχεδιασμένες για τα τμήματα ανθρώπινου δυναμικού. Ανακαλύψτε τη λύση μας για το τμήμα ανθρώπινου δυναμικού ή Υπολογίστε την απόδοση επένδυσης (ROI) της μετάβασής σας στο πλήρως ψηφιακό περιβάλλον με λίγα μόνο κλικ.
Δοκιμάστε το Certyneo δωρεάν
Στείλτε τον πρώτο σας φάκελο υπογραφής σε λιγότερο από 5 λεπτά. 5 φακέλους για 14 ημέρες, στη συνέχεια 2/μήνα, χωρίς τραπεζική κάρτα.
Εμβάθυνση του θέματος
Άρθρα αναφοράς σχετικά με αυτό το θέμα.
Εμβάθυνση του θέματος
Οι ολοκληρωμένοι οδηγοί μας για να κατακτήσετε την ηλεκτρονική υπογραφή.
Συνεχίστε την ανάγνωσή σας για Ανθρώπινο δυναμικό
Εμβαθύνετε τις γνώσεις σας με αυτά τα σχετικά άρθρα.

Ψηφιακό δελτίο μισθοδοσίας: το δικαίωμα άρνησης του υπαλλήλου
Από τον νόμο Εργασίας του 2016, ο εργοδότης μπορεί να επιβάλει την ψηφιοποίηση των δελτίων μισθοδοσίας — αλλά ο υπάλληλος διατηρεί δικαίωμα άρνησης. Όλα όσα πρέπει να γνωρίζουν οι διευθύνσεις Ανθρώπινου Δυναμικού και οι υπάλληλοι το 2026.

Ηλεκτρονικό δελτίο μισθοδοσίας: νομική αξία και διατήρηση
Το ηλεκτρονικό δελτίο μισθοδοσίας έχει την ίδια νομική αξία με το ισοδύναμό του σε χαρτί, υπό την προϋπόθεση ότι τηρούνται αυστηροί κανόνες διατήρησης. Ανακαλύψτε όλες τις συνέπειες της ψηφιοποίησης για τις υποχρεώσεις HR σας το 2026.

Διεθνές σύμβαση εργασίας: Απόσπαση vs Εξωτερικός εργαζόμενος
Απόσπαση ή εξωτερικός εργαζόμενος: δύο καθεστώτα με ριζικά διαφορετικές φορολογικές και κοινωνικές συνέπειες. Κυριεύστε τους κανόνες του 2026 για να ασφαλίσετε κάθε διεθνή κινητικότητα.