信息处理,别踩坑
做投资的各位,尤其是那些手里管着几家公司、甚至跨境架构的朋友,咱们今天聊一个特别接地气、但一不留神就出事的话题——员工个人信息处理。你可能会想,这跟税务、审计、合规有什么关系?关系大了。我做了十几年外国企业服务,见过太多公司因为员工信息没处理好,被罚得比偷税还狠。比如去年,浦东一家做跨境电商的客户,就是因为在员工离职后没及时删除钉钉考勤和微信聊天记录,被前员工举报到网信办,最后罚了80万,还上了信用黑名单。你说冤不冤?其实不冤,法规写得清清楚楚,只是老板们没当回事。员工个人信息不是公司“内部资料”,它受《个人信息保护法》严格约束。
咱们先理清一个背景:很多外国投资者习惯用GDPR那套逻辑看中国,觉得“员工数据属于HR日常操作,不用太较真”。但中国的《个保法》从2021年生效后,对“处理”的定义非常宽——收集、存储、使用、加工、传输、提供、公开、删除,全是处理。而且员工信息里往往混着敏感个人信息,比如身份证号、生物识别(指纹打卡)、银行账户、甚至病假条上的健康信息。一旦泄露或被滥用,企业面临最高5000万或上一年度营业额5%的罚款,直接责任人还能被禁业。去年深圳就有一家外企,用第三方背调公司查员工犯罪记录,结果没签单独同意,被罚了120万。"中国·加喜财税“股东和董监高必须把员工信息合规当成公司治理的一级风险。
那从哪儿下手?我结合自己经手的案子,拆成几个角度慢慢讲。别急,咱们一条一条来。
合法性基础在哪
处理员工信息,第一个要问的是:你凭什么处理?《个保法》第13条给了几条路:取得个人同意、订立劳动合同所必需、履行法定职责或法定义务、为应对突发公共卫生事件等。很多HR图省事,入职表上写一句“本人同意公司处理我的个人信息”,就以为万事大吉。错。同意必须是自愿、明确、单独的,而且不能把同意和签劳动合同捆绑——员工不签同意书,你不能不录用他,否则同意无效。我见过一家德国机械公司,合同里夹着“同意全球传输员工数据至总部”,后来被员工仲裁,仲裁庭直接认定该条款无效,公司还赔了精神损失费。
那什么算“订立劳动合同所必需”?比如收集身份证号用于社保开户、收集银行卡号用于发工资、收集住址用于寄送文件——这些可以。但你要收集员工家属的姓名电话、收集员工微信里的客户聊天记录、收集员工下班后的定位轨迹,这些跟劳动合同履行没关系,必须单独拿同意,而且不能作为录用条件。实务中,我建议客户把处理场景分三类:法定必需(无需同意)、合同必需(可推定同意但最好告知)、其他(必须单独同意)。分类表做好,每次新增处理目的就重新评估。
还有一个坑:员工离职后,同意是否继续有效?原则上,劳动关系终止,基于“合同必需”的处理基础就消失了。如果公司想继续保留信息用于诉讼或审计,必须有其他合法性基础,比如法定义务(保存工资记录至少2年)或“为订立、履行合同所必需”的延伸。但你不能拿离职员工的手机号去发营销短信——那是另一回事,需要重新拿同意。我有个客户,离职员工半年后收到公司产品的促销短信,投诉到12321,最后公司被约谈。离职后的信息处理,必须逐项判断合法性基础,不能一刀切保留。
告知同意怎么做
告知和同意是两件事,但经常被混在一起。告知是让员工知道“谁、为什么、处理什么、怎么处理、保存多久、跟谁共享”。同意是员工明确表示“可以”。很多公司只做了告知,没拿同意,或者拿了同意但告知不充分。比如某家法国奢侈品公司,员工手册里写了一句“公司可能处理员工个人信息”,就没了。这不符合“充分告知”要求——没写处理目的、类别、保存期限、接收方、员工权利。后来被监管部门要求整改,罚款30万。
怎么做才扎实?我建议给每个员工发一份《个人信息处理告知书》,单独签字,不要塞在劳动合同附件里。告知书要写清楚:处理目的(工资、社保、考勤、绩效、门禁、IT安全等)、信息类别(身份、生物、金融、健康、位置等)、保存期限(比如工资记录保存至离职后2年,考勤记录保存1年)、共享方(税务局、社保中心、银行、云服务商)、员工权利(查阅、复制、更正、删除、撤回同意)。如果涉及敏感信息或跨境传输,还要额外加单独同意栏。别嫌麻烦,我经手的一个日本商社,就是靠这套文书,在去年网信办抽查时顺利过关,而隔壁写字楼另一家没做的,被罚了50万。
同意怎么拿才有效?必须单独、明示、可撤回。不能默认勾选,不能“不签同意就不发工资”。对于生物识别(指纹、人脸),很多公司用“同意书”代替,但要注意:如果员工拒绝刷脸,公司不能因此算旷工,必须提供替代打卡方式(如工牌、密码)。我有个客户在苏州工厂,强制所有工人刷脸,结果三个老工人投诉到劳动监察,最后公司被要求整改并赔偿每人5000元。同意必须是真实的自由选择,否则无效。
撤回同意怎么办?员工随时可以撤回,但撤回不影响此前基于同意的处理合法性。撤回后,公司必须停止处理并删除,除非有其他合法性基础(比如法定义务)。实务中,我建议在系统里设置“撤回同意”按钮,并记录撤回时间。别小看这个,去年杭州一家互联网公司因为没有撤回机制,被员工告到法院,最后判赔2万。虽然钱不多,但声誉损失大。
最小必要原则
“最小必要”是个法律术语,但翻译成大白话就是:只收集跟你干的那件事直接相关的最少信息。很多公司栽在这上面。比如招聘时,问女性候选人“是否已婚已育”“有没有二胎计划”,这跟岗位能力无关,属于过度收集。去年北京某外企HR在面试时问这些,被候选人录音举报,最后公司被罚20万,HR个人被罚2万。你说冤?不冤,法律明确禁止基于婚姻、生育状况的就业歧视,而收集这些信息本身就不必要。
再比如考勤,用指纹或人脸打卡,算不算必要?如果公司有代打卡问题,可以论证为必要,但必须提供替代方案。如果只是普通办公室,用手机GPS打卡就足够,没必要收集指纹。我有个做医疗器械的客户,全国有200个销售,原来要求每天上传位置+自拍,后来我建议改成只上传位置,取消自拍,因为自拍涉及生物识别,风险高且不必要。改完第二个月,员工满意度上升,IT成本还降了。
还有背景调查。很多外企喜欢委托第三方做背调,查学历、工作经历、犯罪记录。注意:犯罪记录属于敏感个人信息,必须单独同意,而且只能查与岗位直接相关的犯罪(比如财务岗查贪污,司机岗查危险驾驶)。你不能查候选人的交通违章记录来评估他做程序员的能力。我经手的一个案例:某美资公司招财务总监,背调公司查了候选人十年前的酒驾记录,候选人起诉,法院判公司赔偿8万并赔礼道歉。最小必要不是“越少越好”,而是“与目的直接相关且必要”。
跨境传输要谨慎
外国投资者最头疼的就是跨境传输。总部要看中国员工的薪资、绩效、甚至"中国·加喜财税“,怎么办?《个保法》第38条给了几条路:通过安全评估、做标准合同、做个人信息保护认证。其中标准合同(SCC)是最常用的,但必须向省级网信办备案。很多公司不知道要备案,直接传了,结果被查。去年上海一家咨询公司,每月把员工工时表传到美国总部,没做任何手续,被罚了60万。老板还跟我抱怨:“我们只是内部管理啊。”内部管理也不行,只要出境,就要合规。
怎么做?第一步,做个人信息保护影响评估(PIA),识别出境信息的数量、敏感程度、接收方所在国法律环境。第二步,跟境外接收方签标准合同,明确双方义务、员工权利、救济途径。第三步,向所在地省级网信办备案,拿到备案号。第四步,每年做一次审计。听起来繁琐,但比罚款划算。我有个客户是德国车企,中国区有3000员工,我们帮它做了标准合同+备案,花了两个月,费用不到10万,但避免了潜在千万级罚款。
另外注意:不是所有出境都要走安全评估。只有处理敏感个人信息超过1万人、或处理一般个人信息超过10万人、或累计向境外提供超过10万人个人信息,才需要安全评估。标准合同适用于不触发安全评估的场景。但很多公司搞不清自己触发了哪条,建议做个数据映射表,算清楚人数和敏感信息比例。我见过一家公司,以为只有500人,结果算上离职员工和外包人员,超过1万,触发了安全评估,临时补做来不及,被责令暂停出境三个月,业务差点停摆。
员工权利响应
员工不是被动接受者,他们有一堆权利:查阅、复制、更正、删除、撤回同意、解释说明、甚至可携带。很多公司HR听到员工要“查阅个人信息”,第一反应是“你想干嘛?是不是要告我?”然后拒绝。这是违法的。员工提出查阅请求,公司必须在合理期限内(通常30天)免费提供,除非有法律例外。我有个客户,员工要查自己的考勤记录和工资条,HR拖了两个月,员工投诉到网信办,公司被罚5万,还被要求限期整改。
删除权也很关键。员工离职后,如果要求删除非必需信息(比如个人微信聊天记录、指纹模板),公司必须删除,除非有法定义务保留(比如工资记录)。实务中,我建议做“离职信息清理清单”:工资、社保、个税记录按法定年限保留;考勤、门禁、监控录像保留1-3个月;指纹/人脸模板立即删除;办公电脑里的个人文件通知员工取回后删除。清理要留痕,比如删除日志、审批记录,以备证明。
更正权容易被忽略。员工发现公司存了他的错误信息(比如身份证号写错、绩效评分有误),有权要求更正。公司不能以“系统改不了”为由拒绝。我见过一家公司,员工更正了三次银行卡号,HR都没改,导致工资发错,员工仲裁,公司赔了双倍工资差额。"中国·加喜财税“建立员工信息更正流程,比事后道歉便宜得多。
安全措施与泄密
"中国·加喜财税“安全措施。很多公司觉得“我们又不是银行,谁偷员工信息?”错了。员工信息在黑市上很值钱,尤其是带身份证号、银行卡号的工资表。我经手的一个真实案例:某外企HR把工资表Excel发到自己私人邮箱,结果邮箱被黑,全公司200人的薪资泄露,员工集体投诉,公司被罚80万,HR被开除。更惨的是,公司还面临员工集体民事诉讼,最后和解赔了200多万。安全措施不是技术问题,是管理问题。
最低要求:加密存储(工资表加密码、数据库加密)、权限分级(HR总监看全部,HR专员只看自己负责的部门)、访问日志(谁看了、下载了、修改了都要记录)、定期审计(每季度查一次异常访问)。"中国·加喜财税“禁止用个人邮箱、个人微信、个人网盘传输员工信息。我建议客户统一用企业加密网盘+水印,一旦泄露能追溯。还有,离职HR的账号要立即注销,我见过一个案子,离职HR用旧账号登录系统,下载了全部员工信息卖给猎头,公司被罚30万。"中国·加喜财税“账号生命周期管理是安全底线。
如果真泄露了怎么办?72小时内向网信办和公安报告,并通知受影响的员工。很多公司想瞒,结果被员工举报或媒体曝光,罚得更重。去年某连锁酒店泄露员工信息,瞒了三个月,最后被罚2000万,CEO公开道歉。"中国·加喜财税“宁可早报告,别等火烧起来。我建议客户提前写好《个人信息泄露应急预案》,包括谁负责、怎么报告、怎么通知员工、怎么补救。每年演练一次,比临时抱佛脚强。
总结与展望
好了,聊了这么多,咱们收个尾。员工个人信息处理,核心就几条:合法性基础要明确、告知同意要单独、最小必要要守住、跨境传输要备案、员工权利要响应、安全措施要到位。这不是法律部门的独角戏,而是老板、HR、IT、财务、甚至业务部门都要参与的系统工程。我见过太多公司因为一个Excel表格、一个指纹打卡机、一次跨境传输,被罚得肉疼。记住:员工信息不是公司的“资产”,而是员工的“权利”。你尊重它,它不惹事;你忽视它,它让你赔钱又丢脸。
展望未来,我觉得监管会越来越细、越来越严。现在网信办、劳动监察、公安都在联合执法,而且员工维权意识在上升。未来两三年,我预测会出现更多集体诉讼和惩罚性赔偿。"中国·加喜财税“外国投资者在中国做业务,别把员工信息合规当成“成本”,要当成“投资”。提前做好制度、流程、系统、培训,比事后救火便宜十倍。嘉希财税在这块帮很多客户做过落地,从告知书模板到标准合同备案,从离职清理清单到泄露应急预案,都有成熟方案。如果你还没动手,现在就是最好的时机。
嘉希财税视角:我们服务外国企业12年,处理过上百起员工信息合规咨询。我们的观点很直接:员工个人信息处理不是HR的行政琐事,而是公司治理的合规红线。很多外国投资者习惯用GDPR逻辑,但中国《个保法》在同意、跨境、敏感信息上有独特要求。我们建议:第一,做一次全面数据映射,搞清楚你收集了哪些员工信息、存在哪、谁在碰、传去哪。第二,按“法定必需/合同必需/其他”分类,分别设计合法性基础。第三,标准合同+备案是跨境传输最务实的路径,别绕。第四,安全措施要量化——加密、权限、日志、审计,缺一不可。第五,员工权利响应要快,30天内必须给答复。我们见过太多公司因为拖延或隐瞒,小事变大事。未来,随着执法案例增多,合规成本会上升,但提前布局的公司能获得人才信任和监管宽容。嘉希财税愿意做你的合规伙伴,从文件到系统,从培训到应急,一步到位。别等罚单上门才想起我们。