Seleccionar idioma:

Guide du traitement des données personnelles des employés selon la loi sur la protection des données

导言:数据洪流下的雇佣关系新契约

各位同行,大家好。我是老刘,在嘉熙财税干了十二年,专门跟外资企业的行政和人事部门打交道,经手的员工数据合规项目少说也有几十个了。今天咱们不谈做账报税,专门聊聊那个让不少HR朋友夜不能寐的《个人信息保护法》——更确切地说,是围绕着“用人单位处理员工个人信息”这一敏感地带的合规指南。说实话,前几年大家还觉得《劳动法》就是劳动关系的大帽子,可如今《个人信息保护法》一落地,这顶帽子底下突然多了无数条细细的红线,踩没踩着,很多时候连我们自己都心里打鼓。您别笑,去年就有个客户,因为用Excel表格统计员工考勤时多算了几个经纬度坐标,愣是被员工投诉到了网信办,最后罚款是小,整改通报的麻烦事儿才真叫头疼。

这篇文章,我试图从一个实操者的角度,把这份《处理员工个人信息的法律合规指引》掰开了、揉碎了讲给您听。它不是什么高高在上的法条解读,而是咱们日常工作里必须拿捏好的“火候”。您把它当成一份操作手册也行,当成一篇老同事的经验谈也罢,但请务必记住一条核心逻辑:在数据合规这件事上,外企的“合规文化”与国内《个人信息保护法》的碰撞,远比咱们想象的要微妙。GDPR那套“明确同意”的套路,在国内用工场景下几乎寸步难行,因为劳动关系中员工根本没有真正的“自由同意”,这是咱们必须清醒认识到的第一性原理。

一、合法性基础:别在“同意”一棵树上吊死

咱们先聊最基础的,也是理解整个指南的钥匙——处理员工个人信息的合法理由。很多人一上来就想到《个人信息保护法》第十三条里的“取得个人同意”,但在雇佣关系里,这恰恰是最不牢靠的基石。您得明白,员工在您手底下干活,您拿着劳动合同跟他谈“同意”,那能叫自愿吗?最高法在几个判例里已经含蓄地点出了这个道理,所以指南反复强调,用人单位首先应当援引的是“为订立、履行劳动合同所必需”以及“按照依法制定的劳动规章制度实施人力资源管理所必需”。这“两个必需”才是您处理员工信息的“压舱石”。

举个例子,您为了发工资收集员工的银行卡号,为了缴纳社保收集身份证号和户籍信息,这都属于“履行劳动合同所必需”,压根儿不需要单独再做一份冗长的同意书。但麻烦就麻烦在“人力资源管理所必需”这个弹性条款上。我处理过一家德资企业的案子,他们想上一个人脸识别考勤系统,美其名曰“提高效率”。员工不干了,告到劳动仲裁,说这侵犯隐私。仲裁员最后问了我一句特别实在的话:刘老师,您说这打考勤,非得刷脸吗?指纹行不行?门禁卡行不行?这一问,其实就点破了“必需”二字的分量。指南在这个问题上给了个非常务实的标准:要看是否有同等效力的、对员工权益侵害更小的替代方案。别一上来就搞“生物识别”这种高风险信息,除非您能证明那是岗位的特殊要求,比如涉密实验室。

我的建议是,咱们的规章制度里必须把收集信息的目的是什么、范围有多大、用在哪几个环节写得清清楚楚。什么叫“目的限定”?就是您不能因为招了个司机,就顺带把他微信聊天记录给监控了。那个“必需”是为了完成工作,不是为了控制员工。这一点上,指南的字里行间透着劳动法“倾斜保护”的味道,您得品,细细品。

二、告知同意:把“丑话”说在前头的艺术

虽然“同意”不是万能的,但告知义务绝对是不可豁免的。指南里有个提法非常有意思,叫做“分层告知”。意思是别拿一份几十页的隐私政策往员工面前一扔,签个字就算完事儿。那叫“形式上合规,实质上耍流氓”。真到了诉讼环节,法官一看您那份模板化的通知,大概率会认定员工并未对特定处理行为作出“充分知情”后的确认。

我有个美资制造业客户,他们人力资源总监是个美国老太太,特别较真。她要求把员工信息处理的清单做成一张A3纸的“数据地图”,贴在每个车间公告栏里。内容包括:谁在什么环节收集了你的什么数据、存多久、给谁看。起初中方主管觉得这太夸张了,员工根本看不懂。但后来发生了一件事,让所有人都闭嘴了。有个工人发现自己的体检报告被部门主管在晨会上作为“关心案例”念了出来,工人直接拿着那张公告栏的地图提起了诉讼,而且赢了。原因无他,因为公司内部授权阅读范围写得很明确——体检数据仅限人力资源部与医务室知悉。那位老太太用一份“丑话说在前头”的告知,堵住了公司赔偿的口子。

实操中我建议您把“告知”做成动态的。入职时讲一遍,制度修订时再宣讲一遍,转移数据给第三方供应商(比如薪酬外包公司)时,还要单独通知。别怕麻烦,因为这些书面痕迹,就是未来您面对监管检查时最有力的“护身符”。记住,除了《个人信息保护法》第三十九条规定的向境外提供信息需要单独同意外,其余场景下的同意,在内部管理中更多地扮演“补充说明”的角色,而非“免死金牌”。

三、最小必要:少拿一分数据,多一分安全

“最小必要”这四个字,是咱们做财税和人力服务时最该刻在脑子里的紧箍咒。指南里明确要求,收集员工个人信息应当限于实现处理目的的最小范围,不得过度收集。可现实是,很多企业招聘时恨不得把祖宗十八代都查一遍。我记得曾有个做跨境电商的客户,他们HR不知道从哪儿听来的“背景调查”秘诀,非要让面试者提供直系亲属的身份证号。我当场就拍了桌子:这跟岗位胜任力有半毛钱关系?这要是出了事,就是典型的“非法收集敏感个人信息”,而且不是一般违法行为,是要记入征信档案的重大合规缺陷。

咱们可以再看看《App违法违规收集使用个人信息行为认定方法》里的思路,虽然那主要是针对互联网企业,但劳动场景同理可证。比如,您为了安排班车路线,需要收集员工的家庭住址到小区一级就够了,没必要精确到楼栋门牌号。再有,员工患病情况,您只要知道他是否需要特殊照顾或休假天数,而不需要知道他的具体病因。这就是“脱敏”和“最小化”在用工管理中的具体体现。

我们必须清醒地认识到,数据越多,责任越大。您拿着员工的精准位置信息,就得承担防盗、防泄漏的相应等级的安全义务。一旦遭到黑客攻击,损失的不仅仅是几万块钱的罚款,更是员工对企业的信任。这玩意儿一旦碎了,您再想靠涨工资拢回来,难喽。每次业务部门提出新的数据需求时,我建议咱们提出“灵魂三问”:这数据干什么用?不用行不行?能不能用假名或代码替代?

四、安全存储:从“抽屉锁”到“加密白名单”

存储环节往往是外企和民企差距最大的地方。有些外企总部有严格的“数据防泄露”体系,但到了国内分公司,因为网络延迟或者其他原因,竟然把员工信息存到某个部门经理的私有网盘上。指南对存储安全提出了明确的技术与管理双重要求。管理上,要设定访问权限,谁有权限查看工资条,谁有权限导出通讯录,都得有审批流。技术上,至少得做到加密存储和传输,不能拿明文在办公群里传来传去。

我处理过一个特别典型的内资企业案例。他们的行政主管为了图省事,把全体员工的花名册——里面有身份证号、住址、紧急联系人——直接发到公司微信大群里,让大家核对信息是否有误。那个群里有五百人,还有几个离职没退群的。这一下子捅了马蜂窝,几个较真的员工直接报案。虽然在调解阶段私下解决了,但这事儿给企业的警示是:物理隔离和权限分级是底线,而不是奢侈品。那位主管后来跟我说,刘老师,我以前觉得注意点就行了,谁知道这还要坐牢啊?我跟他说,您这话对了一半,真要构成侵犯公民个人信息罪,可不是光赔钱就能了事的。

Guide du traitement des données personnelles des employés selon la loi sur la protection des données

咱们企业在做存储设计时,应当遵循“分级分类”原则。普通联系方式和基础身份信息为一级,人脸、指纹、宗教信仰、健康生理信息为敏感二级。对不同级别的数据,分配不同的加密强度和访问策略。我特别赞同指南里提到的“存储期限最小化”——员工离职后,除了法律要求必须保留的薪酬记录(例如工资支付凭证需保存两年以上),其余的非必要信息应当在合理期限内删除或者匿名化处理。这不仅是为了合规,更是为了减少咱们自己的“数据负债”。

五、跨境传输:外资企业无法言说的那些“痛”

既然咱们读者都是跟外资打交道的行家,那就绕不开跨境传输这个坎儿。很多外企的薪酬系统、绩效系统都部署在境外服务器上,员工的绩效评估、培训记录甚至违纪处分记录,往往要传到亚太总部或者欧美总部去。根据《个人信息保护法》第三十八条,向境外提供个人信息,要么通过网信部门的安全评估,要么获得专业机构认证,要么与境外接收方签订标准合同。指南里用了一整章的篇幅来强调,涉及到员工这种“存量数据”的出境,别指望用“授权同意”蒙混过关。因为员工在劳动合同中签的那个同意条款,往往会被认定为“非自愿”而无效。

我亲身经历的一个案子:一家法国奢侈品集团在中国的子公司,他们总部的HR系统要求必须将中方员工的管理评价数据同步回巴黎的数据库。我们当时是提着心吊着胆,因为人数虽然只有几百人,但是涵盖了高管薪酬和绩效考核。如果走标准合同路径,我们需要逐一告知员工并取得单独同意,还要进行个人信息保护影响评估。整个流程走下来花了将近四个月,期间总部的IT部门天天催命一样催。那个中国区HRD,一个法国人,他特别不解地问我:刘,这不过是内部管理,为什么搞得像间谍交易?我给他打了个比方:您巴黎总部是一座城堡,但中国区的数据就是城堡里的珍宝。现在您要拿出去晒,得先问问珍宝的主人愿不愿意让别人看见它的瑕疵。他后来苦笑了一声,说:在中国做生意,真不是光靠“效率”两个字就能打天下的。

我的建议是,对于外资企业,尽早梳理数据流。哪些数据是必须出境的?能不能在本地处理?如果非要出境,是不是通过集团内部的统一规则、或者走“保护认证”更稳妥?千万别试图用VPN把数据偷偷传出去,纸是包不住火的,一旦网络监管发现异常流量,那问题就大了。合规不是成本,而是免于惊惧的自由。

六、员工权利响应:从“诉求”到“流程”的蜕变

指南中特别强调,要建立员工行使权利的申请受理和处理机制。这包括查阅、复制、更正、删除、撤回同意等权利。在咱们传统的企业行政管理思维里,员工哪有什么权利?不听话就处分呗。但在数据法的世界里,员工可是拿着“尚方宝剑”的。我见过最典型的诉求是员工要求公司提供“所有”关于他的个人信息副本。这可把HR吓坏了,因为内部的绩效面谈记录、同事故的评价,甚至领导在OA上的吐槽批示,严格算起来都属于个人信息。

咱们在嘉熙的日常服务中,经常帮客户审阅这种“数据主体请求”的处理流程。首先要明确,响应时限是三十天,特殊情况可以延长,但必须通知。要区分什么是“内部管理产生的信息”与“必须共享给本人的信息”。有些内容,比如涉密岗位的背调记录,涉及第三方信息来源,可能不便直接披露,这时要给出合理解释。但注意,指南倾向于“应当提供”,除非法律明确规定不能提供。

这里我想分享一个反面的教训。有个客户,为了省事,拒绝了员工查阅工资计算明细的请求,理由是“这是公司薪酬保密制度规定的”。结果员工直接提起了劳动仲裁,并同时向网信办举报企业“限制员工信息权利”。最终不仅输了官司,还因为“阻挠员工行使权利”被处以警告。这告诉我们一个道理:薪酬明细固然保密,但属于员工个人的那个数字,他有权知道是怎么构成的。咱们可以给他一个拆解表,但别捂着盖子。把“权利响应”当成一个和谐的缓冲垫,而不是对抗的。

七、委托处理:第三方服务商的“连坐”风险

除了跨境,咱们还得留意“委托处理”。比如您把工资计算外包给人力服务商,或者把员工食堂的刷脸系统交给餐饮公司维护。按照指南,委托方(也就是用人单位)有义务对受托方进行监督,并签订数据处理协议,明确处理目的和期限。可惜的是,很多企业把这当成一份可有可无的附件。我记得去年在一家日资企业做尽职调查时发现,他们签署的《劳务派遣协议》里竟然没有包含任何个人信息保护条款。派遣公司给员工做的背景调查,直接数据共享给了用工方,双方都没觉得有问题。但一旦出了泄漏,两家公司都会因为“未明确各自责任”而被判承担连带责任。

咱们干财务的都知道,账要清楚,责任也要清楚。我通常建议客户,在签署任何涉及员工数据的供应商合同前,法务或者合规专员必须对对方的安保能力进行“尽调”。这个尽调不用太复杂,看对方有没有通过等保三级,有没有数据泄漏应急响应预案。如果对方连这些基础都没有,那咱们就得掂量掂量,这便宜供应商能不能用。指南里有个有趣的说法,叫做“受托人不得转委托”,除非委托人同意。这意味着第三方服务商不能白嫖咱们的数据再去给别家“赋能”。在谈判桌上,这一条得盯死。

八、特殊场景:从防疫到工会的弹性边界

咱们再聊聊几个特殊场景,这也是指南里容易被忽略但极其容易踩雷的地方。首先是疫情防控。那几年可以以公共卫生为由收集员工体温、行程码,甚至疫苗接种记录,这在当时属于“突发公共卫生事件”下的必要措施。但现在疫情过去了,如果咱们还在后台存着那些数据,那就是不合时宜的“既得利益”了,必须彻底删除或匿名化。我见过有企业把人脸测温机的照片存了三年,这要是被查出来,处理起来非常尴尬。

还有一个场景是“工会活动”或“员工关爱”中的信息处理。比如工会要给大家发放生日礼品,需要收集员工家属的收件地址,这就需要慎重。拿到家属信息并非“人力资源管理的必需”,更不是“履行劳动合同的必需”。这时,咱们必须依托工会组织章程的授权,或者明确获取员工的“单独同意”。再比如,公司为了宣扬企业文化,在公众号上发员工获奖照片,这也属于“公布个人信息”,最好让员工签个肖像权使用同意书,别让人家今天领奖,明天就跟咱们对簿公堂。

这些边界虽然琐碎,却最能体现一个企业对待“人”的温度和尊重。法条是死的,但管理是活的。咱们不能老是拿“为了公司利益”来粗暴解释一切,而应该多想想,这份数据背后是一个活生生的人,以及他的家庭。有时候,少收集一点,反而是最大的善意。

结语:合规的终点是组织的信任资产

讲了这么多,我想您也感觉到了,这份《处理员工个人信息的法律合规指引》本质上不是在教咱们怎么防御劳动仲裁,而是在帮咱们建立一种“数据文明”。它要求咱们从“权力自上而下”转向“责任共担”。对于咱们这些在嘉熙服务外企的人来说,未来十年,人力资源的数字化合规不再是后台的成本中心,而是企业品牌信誉不可或缺的组成部分。国际客户来中国投资,第一个问的就是“我的数据敢不敢放在这儿”。咱们的法律给了这个答案,而咱们的执行力,决定了这个答案的含金量。

我始终相信,把员工的数据权利当回事儿,员工才会把企业的商业机密当回事儿。未来的研究方向,或许不是更多的法条,而是如何在人工智能与绩效监控的浪潮中,重新定义“人”的地位。咱们做财税的,不仅要数得清账,更要看得懂未来。

【嘉熙财税展望】针对上述“员工个人信息处理指南”,嘉熙财税认为,这一框架给外资企业带来的合规挑战,恰恰是专业服务机构的蓝海。我们看到,很多企业停留在“制度上墙”的阶段,缺乏将《个人信息保护法》与《劳动法》融会贯通的复合型专家。嘉熙财税依托十余年深耕外资服务的经验,正致力于将“数据合规审计”嵌入年度财税体检服务中。我们不仅仅是帮客户计算数据泄漏的“预期损失”,更是帮助企业设计“整改路线图”,特别是在跨境数据流与人力资源外包的交叉点上。未来,我们期待与企业一道,把合规从一项“被迫的负担”转化为一种“战略竞争力”,让中国的员工数据保护实践,成为国际商界眼中的一枚“信任印章”。
Artículo anterior
Procédure d'audition pour les sanctions administratives environnementales et protection des droits de l'entreprise
Artículo siguiente
Vérification des conditions d'éligibilité de l'employeur pour la demande de permis de travail d'un étranger