企业常法与人工智能和数字经济
  • 首页
  • 人工智能与法律
  • 数据合规与隐私
  • 数字经济法治
  • 金融科技监管
  • 公司常年法律顾问
  • 关于我们
首页 / 数据合规与隐私 / 公司怎么合规处理员工个人信息?员工个人信息同意书能签吗?

公司怎么合规处理员工个人信息?员工个人信息同意书能签吗?

数据合规与隐私 • 1 周 前

一句话回答:不能只靠一纸《员工个人信息同意书》。员工个人信息处理是否合规,关键看你有没有合法性基础、有没有履行告知义务、敏感信息有没有单独同意、该做的个人信息保护影响评估有没有做。

一、合法性基础:个人信息保护法第13条给了HR场景一个专门入口

《个人信息保护法》第13条规定,符合下列情形之一的,个人信息处理者方可处理个人信息:(一)取得个人的同意;(二)为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需;(三)为履行法定职责或者法定义务所必需;(四)为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;(五)为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;(六)依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息;(七)法律、行政法规规定的其他情形。

第(二)项就是员工场景的专门入口:依法制定的劳动规章制度、依法签订的集体合同范围内、实施人力资源管理所必需的,可以处理,不必以员工“同意”作为唯一基础。这句话的实务含义是:制度要真、要走民主程序、要公示;不能靠一张同意书把超范围处理“洗白”。

二、告知义务:第17条的四项内容

个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地告知:处理者的名称或姓名和联系方式;处理目的、处理方式,处理的个人信息种类、保存期限;个人行使权利的方式和程序;法律法规规定应当告知的其他事项。上述事项变更的,应当将变更部分告知个人。员工入职时签的那份文件,如果只有一句“同意公司收集使用我的个人信息”,通常既没写保存期限,也没写行权途径,这样的告知是不到位的。

三、最容易被忽略的一环:敏感个人信息要单独同意

第28条规定,敏感个人信息是一旦泄露或者非法使用,容易导致自然人人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息;只有在具有特定目的和充分必要性,并采取严格保护措施的情形下,方可处理。

第29条进一步规定,处理敏感个人信息应当取得个人的单独同意;法律、行政法规规定应当取得书面同意的,从其规定。落到公司日常管理上:人脸识别考勤、指纹打卡属于生物识别信息;员工体检报告、病假材料属于医疗健康信息;工资卡、银行账户属于金融账户信息;外勤定位、车辆轨迹可能构成行踪轨迹。这几类信息都不是“入职时一次性勾选同意”能覆盖的,需要单独、明确、具体到场景的同意。

四、制度、技术与评估:第51条、第55条、第56条

第51条要求个人信息处理者根据处理目的、处理方式、信息种类、对个人权益的影响和可能的安全风险,采取措施确保处理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失,具体包括:制定内部管理制度和操作规程;对个人信息实行分类管理;采取相应的加密、去标识化等安全技术措施;合理确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训。

第55条规定,有下列情形之一的,应当事前进行个人信息保护影响评估(PIA),并对处理情况进行记录:处理敏感个人信息;利用个人信息进行自动化决策;委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;向境外提供个人信息;其他对个人权益有重大影响的个人信息处理活动。

第56条明确评估内容包括:处理目的、处理方式等是否合法、正当、必要;对个人权益的影响及安全风险;所采取的保护措施是否合法、有效并与风险程度相适应。并且,个人信息保护影响评估报告和处理情况记录应当至少保存三年。注意,这里的“三年”是硬性期限,不是“离职后资料清掉就行”。

五、公司现在可以做的五件事

第一,把员工个人信息清单做出来:收集了哪些字段、用途是什么、存在哪里、谁能看、保存多久。第二,把劳动规章制度和集体合同里的相关条款补齐、走完程序和公示。第三,把人脸、指纹、体检、薪酬账户、定位等信息单列,设计单独同意文本并保留留痕。第四,对敏感信息做加密或去标识化,收紧查询权限,定期做员工培训。第五,梳理是否触发第55条的评估情形,该做PIA的做,报告和记录保存三年以上。

需要提醒的是,员工个人信息处理纠纷往往不是从监管处罚开始的,而是从一名离职员工投诉开始的。制度、告知、单独同意、评估四件套齐全,处理这类投诉的底气完全不同。

六、结语

员工个人信息合规不是“签一份同意书”的技术活,而是合法性基础、告知、单独同意、影响评估四条线的组合。哪一条缺了,都可能被认定为违法处理个人信息。

相关阅读

  • 专题:数据合规与人工智能法律专题
  • 个人信息跨境提供有哪几条合规路径?中小企业怎么选?
  • 个人信息出境标准合同怎么签?适用条件和备案流程是什么?

王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512

本文根据现行有效的法律整理,仅作一般性合规分析,不构成对具体业务的正式法律意见。

五、常见问题(FAQ)

问:处理员工个人信息,只靠一纸同意书够吗?

答:不够。关键看有没有合法性基础、有没有履行告知义务、敏感信息有没有单独同意、该做的个人信息保护影响评估有没有做。

问:员工个人信息在什么情况下不需要取得同意?

答:为订立、履行员工作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需,可以处理,不必以员工同意作为唯一基础。

问:哪些员工信息属于敏感个人信息,要单独同意?

答:人脸识别考勤、指纹打卡属于生物识别信息;员工体检报告、病假材料属于医疗健康信息;工资卡、银行账户属于金融账户信息;外勤定位、车辆轨迹可能构成行踪轨迹。这几类都要单独、明确、具体到场景的同意。

问:处理员工人脸、指纹等信息前,要先做什么评估?

答:处理敏感个人信息应当事前进行个人信息保护影响评估,并对处理情况进行记录。

问:个人信息保护影响评估报告要保存多久?

答:评估报告和处理情况记录应当至少保存三年。

赞 (0)
回答 (0)
返回
发表评论
猜你喜欢
自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
一句话回答:自动化决策,说白了就是让算法代替人来“拍板”——自动给客户推内容、自动定价格、自动决定给不给授信。这类做法本身合法,但《个人信息保护法》第24条划了三条红线:决策要透明、结果要公平公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;用自动化决策做信息推送和商业营销,必须同时提供不针对个人特征的选项或 ...
13 小时 前
个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
一句话回答:处理个人信息之前,必须先告诉对方你是谁、拿信息干什么、怎么处理、保存多久、他有什么权利。这套先说清楚、再取得同意的规则,就是《个人信息保护法》里的告知同意规则。没告知就收集,或者用默认勾选的方式制造假同意,都属于违法处理个人信息,轻则责令改正、警告、没收违法所得,情节严重的最高可罚五千万元或者上一年度营业额 ...
19 小时 前
个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
一句话回答:把客户信息交给外包客服、云服务商、SaaS服务商处理,本身不违法,但必须按《个人信息保护法》第二十一条与受托人签订委托处理协议,约定处理目的、期限、方式、信息种类、保护措施和双方的权利义务,并对受托人的处理活动进行监督;委托处理个人信息属于应当事前开展个人信息保护影响评估的法定情形,评估报告和处理情况记录要 ...
2 天 前
© 2026 All Rights Reserved⋅Developed by nicetheme
搜索 (0)
    加载更多...
    随机文章
    • 自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
    • 个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
    • 个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
    • 数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?
    • 隐私政策怎么写才合规?企业必须公开哪些内容、漏写会被罚多少?
    标签
    AI诈骗 GPT-4o,大模型 人工智能 人工智能立法 人工智能,创新应用 人格权 公司法律顾问 数据合规 版权 金融监管