个保法下处理员工个人信息的合规思路

企业正当管理权会在一定程度上限制员工个人信息相关权利的行使

《个人信息保护法》明确了处理个人信息应当遵循合法、正当、必要和诚信原则(第5条),公开、透明原则(第7条),最小必要原则(第6条),以及安全保障原则、质量保证原则等。

尽管存在上述规定,但是不能单纯地将个保法中个人信息处理的原则完全等同于企业处理员工个人信息的规则。由于劳动关系本身具有人身依附性,与众多其他个人权利一样,企业行使正当管理权而限制员工个人信息相关权利并不意味着对员工个人信息相关权利的侵犯。

以考勤为例,企业可以采取书面签到、指纹打卡、App定位、人脸识别等方式进行考勤。如果完全依照个保法第6条的规定处理个人信息应当采取影响最小的方式,那么与书面签到相比,获取员工的指纹、轨迹定位、人脸等个人敏感信息可能并非属于影响范围最小的方式。而企业通过App定位等方式进行考勤可以提高管理效率、节约考勤成本,如果加以限制并不符合社会发展利益。

企业应当在员工个人信息权利行使与企业正当管理权之间寻找平衡

一方面,如前文所述企业正当的管理权在一定程度上会限制员工个人信息相关权利的行使。如为履行劳动合同,企业有权获得(即无需取得同意)一定员工个人信息(如姓名、身份证号、职业经历、学历经历等),甚至基于合法有效的规章制度限制员工一些个人信息权利的行使(如基于业务影响等原因限制员工针对部分个人信息的删除请求权)。

另一方面,个保法赋予了个人包括知情权、决定权、转移请求权(可携带权)、删除请求权、查阅复制权、更正补充请求权、解释说明请求权等个人信息相关权利。而企业为了提高效率、降低成本等原因应当学会在保障员工上述权利与行使企业正当管理权之间寻找平衡,针对不同类型的员工人数据、不同的处理目的、不同的使用场景合理评估处理的范围、程度以及方式,着重体现企业在处理员工人信息上的正当性与必要性

以解释说明请求权为例,企业可以在规章制度中将处理员工个人信息规则有关的解释说明予以明确,同时对员工行使权利的方式、途径、频率进行必要限制,同时对不当行为规定相应的处罚措施;如此可以降低员工不当渠道反映问题、高频率主张权利、采取不当方式主张权利等现象的法律风险。

规章制度是企业合法处理员工个人信息的主要依据

以解除劳动关系为例,在不考虑规章制度的情况下《劳动法》第25条明确了试用期不符合录用条件、对用人单位利益造成重大损害的、依法被追究刑事责任三种单位可以单方解除劳动合同的情形,而对于企业而言这三种情形过于狭窄,并不是企业面临的主要情形。在这种情况下,合法有效的规章制度成为为数不多可以进行“自定义”的选项。

在处理员工个人信息的过程中,规章制度的作用主要体现在以下几点:

明确收集员工个人信息的范围、目的、方式等,为企业处理员工个人信息提供合法依据;

针对不当处理员工个人信息的行为(如非法披露、泄漏隐私等)明确具体的惩戒措施;

以规章制度形式明确处理员工个人信息的规则,包括相关解释说明,履行个保法规定的其他义务;

方便修订制度内容,无需单独征求员工同意。

企业应当通过签订协议降低或转移处理员工个人信息可能的风险

除了规章制度以外,订立必要的协议也是合规处理员工个人信息重要的一环。这不仅包括企业与员工之间就个人信息各个环节的处理签订保密协议、个人信息处理条款等,而且还应当意识到在与第三方合作过程中签订相关协议的重要性。

企业人力资源活动难免与第三方进行合作。如招聘环节有可能从第三方人力资源公司获得简历等个人信息,也可能委托猎头补充空缺岗位、对意向员工进行背景调查;在职环节可能存在薪资代发、委托第三方为员工提供服务以及其他与员工有关的个人信息处理活动。此外劳务派遣、业务外包等情况下实际用工主体与建立劳动关系的主体存在分离,并不当然意味着实际用工企业在处理“员工”个人信息时取得了“员工”的同意。

在上述情况下与第三方就个人信息的保密、责任归属、授权等事项签订协议能够在较大程度上避免可能的侵权风险、损失甚至是刑事责任。

刑事合规风险也是处理员工个人信息应当关注的要点

企业作为员工个人信息的处理者,处理大量的员工个人信息,其中很多还属于敏感个人信息,如果在获取、对外提供方面未履行法定义务,可能属于涉嫌侵犯公民个人信息罪的行为。

根据《刑法》第253条之一的规定,非法出售或提供个人信息、非法获取个人信息情节严重的均构成侵犯公民个人信息罪,单位也可能构成此罪。《个人信息保护法》出台后的另外一个重大影响是给“非法获取个人信息”、“非法提供个人信息”的界定提供了“丰富”的参照依据,比如应当取得同意而未取得同意获取个人信息的,即属于非法获取。

在《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》中,对侵犯公民个人信息罪的定罪标准进行了具体规定,例如非法获取征信信息、财产信息等五十条以上,非法获得健康生理信息、通信记录五百条以上,非法获得其他个人信息五千条以上等情形均属于入罪情形。严格意义上来讲,以上定罪标准对于企业而言风险不容忽视。

另外需要注意的是,即使存在员工个人原因(非单位行为)非法出售、提供、获取个人信息而构成犯罪的情形,但是企业作为管理方仍然存在因为未尽管理义务而被行政处罚或者被民事索赔的可能。

综上,企业应当将处理员工个人信息有关的刑事合规措施纳入视野。

关联法条

《个人信息保护法》第五条至第七条:

第五条 处理个人信息应当遵循合法、正当、必要和诚信原则,不得通过误导、欺诈、胁迫等方式处理个人信息。

第六条 处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。

收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。

第七条 处理个人信息应当遵循公开、透明原则,公开个人信息处理规则,明示处理的目的、方式和范围 。

《劳动法》第二十五条:

劳动者有下列情形之一的,用人单位可以解除劳动合同:(一)在试用期间被证明不符合录用条件的;(二)严重违反劳动纪律或者用人单位规章制度的;(三)严重失职,营私舞弊,对用人单位利益造成重大损害的;(四)被依法追究刑事责任的。

《刑法》第二百五十三条 之一 :

【侵犯公民个人信息罪】违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。

违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。

窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。

单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。

《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第五条 :

非法获取、出售或者提供公民个人信息,具有下列情形之一的,应当认定为刑法第二百五十三条之一规定的“情节严重”:(三)非法获取、出售或者提供行踪轨迹信息、通信内容、征信信息、财产信息五十条以上的;(四)非法获取、出售或者提供住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全的公民个人信息五百条以上的;(五)非法获取、出售或者提供第三项、第四项规定以外的公民个人信息五千条以上的;……

本公众号后续将继续就员工个人信息处理规则、规章制度设计等问题进行探讨,欢迎关注。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,294评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,780评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,001评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,593评论 1 289
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,687评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,679评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,667评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,426评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,872评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,180评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,346评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,019评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,658评论 3 323
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,268评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,495评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,275评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,207评论 2 352

推荐阅读更多精彩内容