Seleccionar idioma:

Guide du traitement des données personnelles des employés selon la loi sur la protection des données

导言:数据洪流下的雇佣关系新契约

各位同行,大家好。我是老刘,在嘉熙财税干了十二年,专门跟外资企业的行政和人事部门打交道,经手的员工数据合规项目少说也有几十个了。今天咱们不谈做账报税,专门聊聊那个让不少HR朋友夜不能寐的《个人信息保护法》——更确切地说,是围绕着“用人单位处理员工个人信息”这一敏感地带的合规指南。说实话,前几年大家还觉得《劳动法》就是劳动关系的大帽子,可如今《个人信息保护法》一落地,这顶帽子底下突然多了无数条细细的红线,踩没踩着,很多时候连我们自己都心里打鼓。您别笑,去年就有个客户,因为用Excel表格统计员工考勤时多算了几个经纬度坐标,愣是被员工投诉到了网信办,最后罚款是小,整改通报的麻烦事儿才真叫头疼。

这篇文章,我试图从一个实操者的角度,把这份《处理员工个人信息的法律合规指引》掰开了、揉碎了讲给您听。它不是什么高高在上的法条解读,而是咱们日常工作里必须拿捏好的“火候”。您把它当成一份操作手册也行,当成一篇老同事的经验谈也罢,但请务必记住一条核心逻辑:在数据合规这件事上,外企的“合规文化”与国内《个人信息保护法》的碰撞,远比咱们想象的要微妙。GDPR那套“明确同意”的套路,在国内用工场景下几乎寸步难行,因为劳动关系中员工根本没有真正的“自由同意”,这是咱们必须清醒认识到的第一性原理。

一、合法性基础:别在“同意”一棵树上吊死

咱们先聊最基础的,也是理解整个指南的钥匙——处理员工个人信息的合法理由。很多人一上来就想到《个人信息保护法》第十三条里的“取得个人同意”,但在雇佣关系里,这恰恰是最不牢靠的基石。您得明白,员工在您手底下干活,您拿着劳动合同跟他谈“同意”,那能叫自愿吗?最高法在几个判例里已经含蓄地点出了这个道理,所以指南反复强调,用人单位首先应当援引的是“为订立、履行劳动合同所必需”以及“按照依法制定的劳动规章制度实施人力资源管理所必需”。这“两个必需”才是您处理员工信息的“压舱石”。

举个例子,您为了发工资收集员工的银行卡号,为了缴纳社保收集身份证号和户籍信息,这都属于“履行劳动合同所必需”,压根儿不需要单独再做一份冗长的同意书。但麻烦就麻烦在“人力资源管理所必需”这个弹性条款上。我处理过一家德资企业的案子,他们想上一个人脸识别考勤系统,美其名曰“提高效率”。员工不干了,告到劳动仲裁,说这侵犯隐私。仲裁员最后问了我一句特别实在的话:刘老师,您说这打考勤,非得刷脸吗?指纹行不行?门禁卡行不行?这一问,其实就点破了“必需”二字的分量。指南在这个问题上给了个非常务实的标准:要看是否有同等效力的、对员工权益侵害更小的替代方案。别一上来就搞“生物识别”这种高风险信息,除非您能证明那是岗位的特殊要求,比如涉密实验室。

我的建议是,咱们的规章制度里必须把收集信息的目的是什么、范围有多大、用在哪几个环节写得清清楚楚。什么叫“目的限定”?就是您不能因为招了个司机,就顺带把他微信聊天记录给监控了。那个“必需”是为了完成工作,不是为了控制员工。这一点上,指南的字里行间透着劳动法“倾斜保护”的味道,您得品,细细品。

二、告知同意:把“丑话”说在前头的艺术

虽然“同意”不是万能的,但告知义务绝对是不可豁免的。指南里有个提法非常有意思,叫做“分层告知”。意思是别拿一份几十页的隐私政策往员工面前一扔,签个字就算完事儿。那叫“形式上合规,实质上耍流氓”。真到了诉讼环节,法官一看您那份模板化的通知,大概率会认定员工并未对特定处理行为作出“充分知情”后的确认。

我有个美资制造业客户,他们人力资源总监是个美国老太太,特别较真。她要求把员工信息处理的清单做成一张A3纸的“数据地图”,贴在每个车间公告栏里。内容包括:谁在什么环节收集了你的什么数据、存多久、给谁看。起初中方主管觉得这太夸张了,员工根本看不懂。但后来发生了一件事,让所有人都闭嘴了。有个工人发现自己的体检报告被部门主管在晨会上作为“关心案例”念了出来,工人直接拿着那张公告栏的地图提起了诉讼,而且赢了。原因无他,因为公司内部授权阅读范围写得很明确——体检数据仅限人力资源部与医务室知悉。那位老太太用一份“丑话说在前头”的告知,堵住了公司赔偿的口子。

实操中我建议您把“告知”做成动态的。入职时讲一遍,制度修订时再宣讲一遍,转移数据给第三方供应商(比如薪酬外包公司)时,还要单独通知。别怕麻烦,因为这些书面痕迹,就是未来您面对监管检查时最有力的“护身符”。记住,除了《个人信息保护法》第三十九条规定的向境外提供信息需要单独同意外,其余场景下的同意,在内部管理中更多地扮演“补充说明”的角色,而非“免死金牌”。

三、最小必要:少拿一分数据,多一分安全

“最小必要”这四个字,是咱们做财税和人力服务时最该刻在脑子里的紧箍咒。指南里明确要求,收集员工个人信息应当限于实现处理目的的最小范围,不得过度收集。可现实是,很多企业招聘时恨不得把祖宗十八代都查一遍。我记得曾有个做跨境电商的客户,他们HR不知道从哪儿听来的“背景调查”秘诀,非要让面试者提供直系亲属的身份证号。我当场就拍了桌子:这跟岗位胜任力有半毛钱关系?这要是出了事,就是典型的“非法收集敏感个人信息”,而且不是一般违法行为,是要记入征信档案的重大合规缺陷。

咱们可以再看看《App违法违规收集使用个人信息行为认定方法》里的思路,虽然那主要是针对互联网企业,但劳动场景同理可证。比如,您为了安排班车路线,需要收集员工的家庭住址到小区一级就够了,没必要精确到楼栋门牌号。再有,员工患病情况,您只要知道他是否需要特殊照顾或休假天数,而不需要知道他的具体病因。这就是“脱敏”和“最小化”在用工管理中的具体体现。

我们必须清醒地认识到,数据越多,责任越大。您拿着员工的精准位置信息,就得承担防盗、防泄漏的相应等级的安全义务。一旦遭到黑客攻击,损失的不仅仅是几万块钱的罚款,更是员工对企业的信任。这玩意儿一旦碎了,您再想靠涨工资拢回来,难喽。每次业务部门提出新的数据需求时,我建议咱们提出“灵魂三问”:这数据干什么用?不用行不行?能不能用假名或代码替代?

四、安全存储:从“抽屉锁”到“加密白名单”

存储环节往往是外企和民企差距最大的地方。有些外企总部有严格的“数据防泄露”体系,但到了国内分公司,因为网络延迟或者其他原因,竟然把员工信息存到某个部门经理的私有网盘上。指南对存储安全提出了明确的技术与管理双重要求。管理上,要设定访问权限,谁有权限查看工资条,谁有权限导出通讯录,都得有审批流。技术上,至少得做到加密存储和传输,不能拿明文在办公群里传来传去。

我处理过一个特别典型的内资企业案例。他们的行政主管为了图省事,把全体员工的花名册——里面有身份证号、住址、紧急联系人——直接发到公司微信大群里,让大家核对信息是否有误。那个群里有五百人,还有几个离职没退群的。这一下子捅了马蜂窝,几个较真的员工直接报案。虽然在调解阶段私下解决了,但这事儿给企业的警示是:物理隔离和权限分级是底线,而不是奢侈品。那位主管后来跟我说,刘老师,我以前觉得注意点就行了,谁知道这还要坐牢啊?我跟他说,您这话对了一半,真要构成侵犯公民个人信息罪,可不是光赔钱就能了事的。

Guide du traitement des données personnelles des employés selon la loi sur la protection des données

咱们企业在做存储设计时,应当遵循“分级分类”原则。普通联系方式和基础身份信息为一级,人脸、指纹、宗教信仰、健康生理信息为敏感二级。对不同级别的数据,分配不同的加密强度和访问策略。我特别赞同指南里提到的“存储期限最小化”——员工离职后,除了法律要求必须保留的薪酬记录(例如工资支付凭证需保存两年以上),其余的非必要信息应当在合理期限内删除或者匿名化处理。这不仅是为了合规,更是为了减少咱们自己的“数据负债”。

五、跨境传输:外资企业无法言说的那些“痛”

既然咱们读者都是跟外资打交道的行家,那就绕不开跨境传输这个坎儿。很多外企的薪酬系统、绩效系统都部署在境外服务器上,员工的绩效评估、培训记录甚至违纪处分记录,往往要传到亚太总部或者欧美总部去。根据《个人信息保护法》第三十八条,向境外提供个人信息,要么通过网信部门的安全评估,要么获得专业机构认证,要么与境外接收方签订标准合同。指南里用了一整章的篇幅来强调,涉及到员工这种“存量数据”的出境,别指望用“授权同意”蒙混过关。因为员工在劳动合同中签的那个同意条款,往往会被认定为“非自愿”而无效。

我亲身经历的一个案子:一家法国奢侈品集团在中国的子公司,他们总部的HR系统要求必须将中方员工的管理评价数据同步回巴黎的数据库。我们当时是提着心吊着胆,因为人数虽然只有几百人,但是涵盖了高管薪酬和绩效考核。如果走标准合同路径,我们需要逐一告知员工并取得单独同意,还要进行个人信息保护影响评估。整个流程走下来花了将近四个月,期间总部的IT部门天天催命一样催。那个中国区HRD,一个法国人,他特别不解地问我:刘,这不过是内部管理,为什么搞得像间谍交易?我给他打了个比方:您巴黎总部是一座城堡,但中国区的数据就是城堡里的珍宝。现在您要拿出去晒,得先问问珍宝的主人愿不愿意让别人看见它的瑕疵。他后来苦笑了一声,说:在中国做生意,真不是光靠“效率”两个字就能打天下的。

我的建议是,对于外资企业,尽早梳理数据流。哪些数据是必须出境的?能不能在本地处理?如果非要出境,是不是通过集团内部的统一规则、或者走“保护认证”更稳妥?千万别试图用VPN把数据偷偷传出去,纸是包不住火的,一旦网络监管发现异常流量,那问题就大了。合规不是成本,而是免于惊惧的自由。

六、员工权利响应:从“诉求”到“流程”的蜕变

指南中特别强调,要建立员工行使权利的申请受理和处理机制。这包括查阅、复制、更正、删除、撤回同意等权利。在咱们传统的企业行政管理思维里,员工哪有什么权利?不听话就处分呗。但在数据法的世界里,员工可是拿着“尚方宝剑”的。我见过最典型的诉求是员工要求公司提供“所有”关于他的个人信息副本。这可把HR吓坏了,因为内部的绩效面谈记录、同事故的评价,甚至领导在OA上的吐槽批示,严格算起来都属于个人信息。

咱们在嘉熙的日常服务中,经常帮客户审阅这种“数据主体请求”的处理流程。首先要明确,响应时限是三十天,特殊情况可以延长,但必须通知。要区分什么是“内部管理产生的信息”与“必须共享给本人的信息”。有些内容,比如涉密岗位的背调记录,涉及第三方信息来源,可能不便直接披露,这时要给出合理解释。但注意,指南倾向于“应当提供”,除非法律明确规定不能提供。

这里我想分享一个反面的教训。有个客户,为了省事,拒绝了员工查阅工资计算明细的请求,理由是“这是公司薪酬保密制度规定的”。结果员工直接提起了劳动仲裁,并同时向网信办举报企业“限制员工信息权利”。最终不仅输了官司,还因为“阻挠员工行使权利”被处以警告。这告诉我们一个道理:薪酬明细固然保密,但属于员工个人的那个数字,他有权知道是怎么构成的。咱们可以给他一个拆解表,但别捂着盖子。把“权利响应”当成一个和谐的缓冲垫,而不是对抗的。

七、委托处理:第三方服务商的“连坐”风险

除了跨境,咱们还得留意“委托处理”。比如您把工资计算外包给人力服务商,或者把员工食堂的刷脸系统交给餐饮公司维护。按照指南,委托方(也就是用人单位)有义务对受托方进行监督,并签订数据处理协议,明确处理目的和期限。可惜的是,很多企业把这当成一份可有可无的附件。我记得去年在一家日资企业做尽职调查时发现,他们签署的《劳务派遣协议》里竟然没有包含任何个人信息保护条款。派遣公司给员工做的背景调查,直接数据共享给了用工方,双方都没觉得有问题。但一旦出了泄漏,两家公司都会因为“未明确各自责任”而被判承担连带责任。

咱们干财务的都知道,账要清楚,责任也要清楚。我通常建议客户,在签署任何涉及员工数据的供应商合同前,法务或者合规专员必须对对方的安保能力进行“尽调”。这个尽调不用太复杂,看对方有没有通过等保三级,有没有数据泄漏应急响应预案。如果对方连这些基础都没有,那咱们就得掂量掂量,这便宜供应商能不能用。指南里有个有趣的说法,叫做“受托人不得转委托”,除非委托人同意。这意味着第三方服务商不能白嫖咱们的数据再去给别家“赋能”。在谈判桌上,这一条得盯死。

八、特殊场景:从防疫到工会的弹性边界

咱们再聊聊几个特殊场景,这也是指南里容易被忽略但极其容易踩雷的地方。首先是疫情防控。那几年可以以公共卫生为由收集员工体温、行程码,甚至疫苗接种记录,这在当时属于“突发公共卫生事件”下的必要措施。但现在疫情过去了,如果咱们还在后台存着那些数据,那就是不合时宜的“既得利益”了,必须彻底删除或匿名化。我见过有企业把人脸测温机的照片存了三年,这要是被查出来,处理起来非常尴尬。

还有一个场景是“工会活动”或“员工关爱”中的信息处理。比如工会要给大家发放生日礼品,需要收集员工家属的收件地址,这就需要慎重。拿到家属信息并非“人力资源管理的必需”,更不是“履行劳动合同的必需”。这时,咱们必须依托工会组织章程的授权,或者明确获取员工的“单独同意”。再比如,公司为了宣扬企业文化,在公众号上发员工获奖照片,这也属于“公布个人信息”,最好让员工签个肖像权使用同意书,别让人家今天领奖,明天就跟咱们对簿公堂。

这些边界虽然琐碎,却最能体现一个企业对待“人”的温度和尊重。法条是死的,但管理是活的。咱们不能老是拿“为了公司利益”来粗暴解释一切,而应该多想想,这份数据背后是一个活生生的人,以及他的家庭。有时候,少收集一点,反而是最大的善意。

结语:合规的终点是组织的信任资产

讲了这么多,我想您也感觉到了,这份《处理员工个人信息的法律合规指引》本质上不是在教咱们怎么防御劳动仲裁,而是在帮咱们建立一种“数据文明”。它要求咱们从“权力自上而下”转向“责任共担”。对于咱们这些在嘉熙服务外企的人来说,未来十年,人力资源的数字化合规不再是后台的成本中心,而是企业品牌信誉不可或缺的组成部分。国际客户来中国投资,第一个问的就是“我的数据敢不敢放在这儿”。咱们的法律给了这个答案,而咱们的执行力,决定了这个答案的含金量。

我始终相信,把员工的数据权利当回事儿,员工才会把企业的商业机密当回事儿。未来的研究方向,或许不是更多的法条,而是如何在人工智能与绩效监控的浪潮中,重新定义“人”的地位。咱们做财税的,不仅要数得清账,更要看得懂未来。

【嘉熙财税展望】针对上述“员工个人信息处理指南”,嘉熙财税认为,这一框架给外资企业带来的合规挑战,恰恰是专业服务机构的蓝海。我们看到,很多企业停留在“制度上墙”的阶段,缺乏将《个人信息保护法》与《劳动法》融会贯通的复合型专家。嘉熙财税依托十余年深耕外资服务的经验,正致力于将“数据合规审计”嵌入年度财税体检服务中。我们不仅仅是帮客户计算数据泄漏的“预期损失”,更是帮助企业设计“整改路线图”,特别是在跨境数据流与人力资源外包的交叉点上。未来,我们期待与企业一道,把合规从一项“被迫的负担”转化为一种“战略竞争力”,让中国的员工数据保护实践,成为国际商界眼中的一枚“信任印章”。
Artículo anterior
没有了
Artículo siguiente
Vérification des conditions d'éligibilité de l'employeur pour la demande de permis de travail d'un étranger