一句话回答:不能只靠一纸《员工个人信息同意书》。员工个人信息处理是否合规,关键看你有没有合法性基础、有没有履行告知义务、敏感信息有没有单独同意、该做的个人信息保护影响评估有没有做。
一、合法性基础:个人信息保护法第13条给了HR场景一个专门入口
《个人信息保护法》第13条规定,符合下列情形之一的,个人信息处理者方可处理个人信息:(一)取得个人的同意;(二)为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需;(三)为履行法定职责或者法定义务所必需;(四)为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;(五)为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;(六)依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息;(七)法律、行政法规规定的其他情形。
第(二)项就是员工场景的专门入口:依法制定的劳动规章制度、依法签订的集体合同范围内、实施人力资源管理所必需的,可以处理,不必以员工“同意”作为唯一基础。这句话的实务含义是:制度要真、要走民主程序、要公示;不能靠一张同意书把超范围处理“洗白”。
二、告知义务:第17条的四项内容
个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地告知:处理者的名称或姓名和联系方式;处理目的、处理方式,处理的个人信息种类、保存期限;个人行使权利的方式和程序;法律法规规定应当告知的其他事项。上述事项变更的,应当将变更部分告知个人。员工入职时签的那份文件,如果只有一句“同意公司收集使用我的个人信息”,通常既没写保存期限,也没写行权途径,这样的告知是不到位的。
三、最容易被忽略的一环:敏感个人信息要单独同意
第28条规定,敏感个人信息是一旦泄露或者非法使用,容易导致自然人人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息;只有在具有特定目的和充分必要性,并采取严格保护措施的情形下,方可处理。
第29条进一步规定,处理敏感个人信息应当取得个人的单独同意;法律、行政法规规定应当取得书面同意的,从其规定。落到公司日常管理上:人脸识别考勤、指纹打卡属于生物识别信息;员工体检报告、病假材料属于医疗健康信息;工资卡、银行账户属于金融账户信息;外勤定位、车辆轨迹可能构成行踪轨迹。这几类信息都不是“入职时一次性勾选同意”能覆盖的,需要单独、明确、具体到场景的同意。
四、制度、技术与评估:第51条、第55条、第56条
第51条要求个人信息处理者根据处理目的、处理方式、信息种类、对个人权益的影响和可能的安全风险,采取措施确保处理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失,具体包括:制定内部管理制度和操作规程;对个人信息实行分类管理;采取相应的加密、去标识化等安全技术措施;合理确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训。
第55条规定,有下列情形之一的,应当事前进行个人信息保护影响评估(PIA),并对处理情况进行记录:处理敏感个人信息;利用个人信息进行自动化决策;委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;向境外提供个人信息;其他对个人权益有重大影响的个人信息处理活动。
第56条明确评估内容包括:处理目的、处理方式等是否合法、正当、必要;对个人权益的影响及安全风险;所采取的保护措施是否合法、有效并与风险程度相适应。并且,个人信息保护影响评估报告和处理情况记录应当至少保存三年。注意,这里的“三年”是硬性期限,不是“离职后资料清掉就行”。
五、公司现在可以做的五件事
第一,把员工个人信息清单做出来:收集了哪些字段、用途是什么、存在哪里、谁能看、保存多久。第二,把劳动规章制度和集体合同里的相关条款补齐、走完程序和公示。第三,把人脸、指纹、体检、薪酬账户、定位等信息单列,设计单独同意文本并保留留痕。第四,对敏感信息做加密或去标识化,收紧查询权限,定期做员工培训。第五,梳理是否触发第55条的评估情形,该做PIA的做,报告和记录保存三年以上。
需要提醒的是,员工个人信息处理纠纷往往不是从监管处罚开始的,而是从一名离职员工投诉开始的。制度、告知、单独同意、评估四件套齐全,处理这类投诉的底气完全不同。
六、结语
员工个人信息合规不是“签一份同意书”的技术活,而是合法性基础、告知、单独同意、影响评估四条线的组合。哪一条缺了,都可能被认定为违法处理个人信息。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512
本文根据现行有效的法律整理,仅作一般性合规分析,不构成对具体业务的正式法律意见。
五、常见问题(FAQ)
问:处理员工个人信息,只靠一纸同意书够吗?
答:不够。关键看有没有合法性基础、有没有履行告知义务、敏感信息有没有单独同意、该做的个人信息保护影响评估有没有做。
问:员工个人信息在什么情况下不需要取得同意?
答:为订立、履行员工作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需,可以处理,不必以员工同意作为唯一基础。
问:哪些员工信息属于敏感个人信息,要单独同意?
答:人脸识别考勤、指纹打卡属于生物识别信息;员工体检报告、病假材料属于医疗健康信息;工资卡、银行账户属于金融账户信息;外勤定位、车辆轨迹可能构成行踪轨迹。这几类都要单独、明确、具体到场景的同意。
问:处理员工人脸、指纹等信息前,要先做什么评估?
答:处理敏感个人信息应当事前进行个人信息保护影响评估,并对处理情况进行记录。
问:个人信息保护影响评估报告要保存多久?
答:评估报告和处理情况记录应当至少保存三年。