员工数据收集、使用和出境的合规路径探讨

来源:iLaw合规

文章摘要
前言 近年来,随着数字经济的蓬勃发展,数据跨境活动日益频繁,企业的数据出境需求急速增长。自《网络安全法》、《数据安全法》、《个人信息保护法》生效以来,数据出境一直是企业关注的焦点。
前言
近年来,随着数字经济的蓬勃发展,数据跨境活动日益频繁,企业的数据出境需求急速增长。自《网络安全法》、《数据安全法》、《个人信息保护法》生效以来,数据出境一直是企业关注的焦点。在数据出境立法与合规监管越来越严格的背景下,面临复杂的数据场景和现实需求,企业数据合规也面临诸多挑战。
对于大型企业,尤其是大型互联网企业,数据应用场景繁杂,需要健全完善的合规管理体系;对于中小企业,往往对合规管理认识不足,投入有限,建立合规制度需要量力而行;对于跨境企业,既要确保处理员工数据具备合法性基础;履行与员工的知情权、删除权、可携带权等权利相对应的义务,又要在做好员工个人数据本地化管理的同时,确保数据跨境传输时流动的合法性。企业获取员工信息“边界感”如何把握?如何践行员工数据出境合规的法定义务?如何选择出境路径,应采用何种数据出境安全保障机制?是当下企业亟需关注的问题。2月24日网信办公布数据出境标准合同办法,至此数据出境安全保障机制三种路径要求基本全部到位,本文基于此探讨企业如何选择适合自身状况和条件的合规路径。
一、员工数据属性识别
01 员工数据是什么?数据范围边界与类型有哪些?与其他个人信息相比有什么特殊属性?
员工数据是个人信息的专门类别。
个人信息是以电子或者其他的方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
员工个人信息,特指用人单位或者其他方式记录的与已识别或者可识别的员工有关的各种信息。
员工个人信息包含两部分,第一部分是员工的个人信息,另一部分是在履行工作职责过程中产生的与员工工作相关的数据,采取技术手段匿名化后的这部分数据就不再是员工数据。
员工数据对比其他数据有特殊性,具有双重属性。员工数据既有个人信息因素,又有公司信息因素。在工作中产生的与工作相关的员工数据,可能落入公司信息的范围。公司设备信息、工作业绩、工作邮件和公司设备通信记录既属于员工信息范畴,也属于公司信息范畴。这部分具有双重属性的员工数据,公司不得不受限制地采集和使用,而应考虑合规的边界和红线。
02 以案例为导向,员工个人信息处理会面临的合规挑战与启示
1、国外案例
从 2014 年开始,HM对部分员工的隐私生活展开了密切的记录和监控,并将生成的数据记录永久保存在网络服务器上,对员工数据的收集方式和途径多种多样,且大大超出了工作相关的范围。
例如,在员工休年假或病假,甚至短暂的事假之后,主管团队就会与员工进行所谓“欢迎回归谈话(Welcome Back Talks)”,并在会谈中记录包括员工的假期经历、生病症状及诊断在内的多项个人信息。另外,还有些主管通过与员工的私人面谈、闲聊等方式,获取大规模、大范围的隐私信息细节,其中甚至包括员工家庭情况、宗教信仰等敏感信息。对于员工信息的记录可达到非常细节化的程度,且在相当长的时间内保持着对这些情况的持续性关注。其中一部分信息以数字化的方式被记录和存储,并可以被整个公司内多达50名的经理级别主管读取。
公司收集这些信息的目的,除了对个人工作绩效进行细致的评估之外,还被用以对员工进行个人侧写,以便有针对性的制定有关其工作的措施和决策。员工在不知情的情况下被公司收集和储存了大量个人隐私信息。
直到2019年10月份,因为公司服务器的一次配置错误,这些数据在几个小时的区间内打开对全公司的访问权限,造成公司内部的数据泄露,这一违法收集员工隐私信息的恶性事件才东窗事发、为人所知,引发了媒体的报道及员工的投诉。
当地数据保护机构在调查结束后对H&M开出了巨额罚款,H&M被罚3500万欧元。数据保护机构明确表示违法收集员工私生活细节的行为以及记录员工活动的行为两者相加,已经极其严重地侵犯了员工的公民权利。
/ 案件启示/
收集员工数据时应考虑合理性、必要性、正当性和最小化范围,在技术层面还应注意权限控制。
2、国内案例
某互联网公司员工手册规定,员工“飞单”“干私活”,按成交价的40%追究赔偿责任。所谓“飞单”,就是销售业务员拿到订单后,不将订单交给自己的公司做,却将订单放在别的公司做。某员工向公司提出离职后,公司以存在“飞单”为由向劳动仲裁部门提起了仲裁,要求该员工赔偿因“飞单”造成的公司损失。
为了证明员工存在“飞单”行为,公司拿出该员工工作手机中导出的通话录音,录音中员工和其他公司洽谈销售业务并亲口承认自己要“飞单”。劳动仲裁部门根据该通话录音,认定该员工存在“飞单”行为,裁定员工赔偿公司十四万余元。该员工对裁决不服,向法院提起诉讼,他认为通话没有聊及公司具体项目,公司未经允许远程监控,严重侵犯个人隐私权。公司辩称,手机发放给员工是用于工作,所以公司有权取得通话信息。
法院审理认定,劳动者应当遵守劳动纪律和职业道德,“飞单”明显是严重违反劳动纪律和职业道德的行为,对此绝不姑息。但是,除法律另有规定或者权利人明确同意外,任何组织和个人不得实施窃听他人私密活动、处理他人私密信息等行为。本案中,公司的确享有工作手机的所有权,但是其并未证明已告知员工会对该手机的通话予以录音并恢复数据,或已就恢复其通话信息取得明确同意,故该证据的合法性法院不予认可。
/ 案件启示/
处理员工数据时应清晰了解员工数据的范围及属性,区分敏感个人信息及一般个人信息并应采取不同合规路径收集、处理。还应确保收集、处理的目的合法、程序正当。
二、员工数据的收集
01 员工数据收集的常见场景

上图为员工数据收集的常见场景,此类场景下的数据收集应注意以下两点:
第一点,每个环节收集数据应遵循最小化及目的震荡原则,不得扩大数据收集的范围,或将数据用于其他目的。
第二点,身份证号码、银行卡信息、健康信息和差旅行踪属于敏感信息,公司在收集、使用及储存传输阶段都应对敏感信息进行额外的加强保护措施。
02 员工数据的收集来源
员工数据的来源分为直接收集和间接收集。
间接收集包括两种:
第一种来源于第三方对公司提供的相关员工数据,典型场景例如猎头服务、招聘平台简历和第三方背景调查。
第二种是指公司从公开渠道获取部分员工数据的要素或字段,例如线上搜索引擎、新闻报道和公开场合。
直接收集的场景相对更多,例如候选人在线申请表格、填写申请表格等,还包括候选人成功入职后履行工作的过程,工作中任何环节都可能存在数据被记录、被采集、被捕捉的直接收集场景。
公司在面对不同来源的数据时,首先应确保数据来源合法正当,要求数据提供方出具收集处理个人信息的法律基础,并且在合同中明确约定数据提供方的责任和义务。在接收数据过程中,要求提供方采取适当安全措施,确保数据传输安全。同时应确保接收的数据存储环境的安全。接收数据后,公司应按照个人信息主体授权同意的目的和方式使用数据。一旦目的和方式发生变化,应重新获取个人信息主体的同意。
03 女性职工数据收集的特别规定
《劳动法》《就业促进法》强调了平等就业,规定妇女享有与男子平等的就业权利,因此不得以性别为由拒绝录用女性,或提高对女性的录用标准。
落实到部门规章,有《关于进一步规范招聘行为促进妇女就业的通知》,规定用人单位不得额外收集婚姻信息。具体为不得询问婚育情况,不得将妊娠测试作为入职体检的项目,也不得将限制生育作为录用条件,不得差别化地提高对女性的录用标准。
一些城市有当地的额外保障措施。例如《北京市人力资源社会保障行政处罚裁量基准表》,若发现用人单位在招录过程中以性别为由拒绝录用女性,或者差别化地提高对女性录用标准的条件,或因结婚、怀孕、产假、哺乳等,降低女性职工的工资和福利,最高可处五万元罚款。
04 员工数据收集的合法性基础
收集和处理员工数据应依赖于合法性基础。
《个保法》中,关于合法性基础进行了具体列举:同意;订立、履行合同;按照劳动规章制度和集体合同实施人力资源管理;履行法定职责或者法定义务;应对突发卫生事件;紧急情况下为保护自然人的生命健康和财产安全;为公共利益实施新闻报道、舆论监督等行为;合理范围内处理个人信息;合理范围内处理个人自行公开或者其他已经合法公开的个人信息。
在日常工作中处理员工数据时,可以拆分具体的场景,对应具体合法性基础。
首先为求职阶段收集个人数据,合法性基础即“同意”。所以在求职文件中应载明收集使用个人信息的规则,以获得主体的民事同意。
第二个阶段为候选人入职。公司在向员工收集数据时,合法性基础就是“订立劳动合同”。公司应向员工提供数据收集处理的规则,作为劳动合同的附件。
第三个环节为履职阶段大量收集员工数据的数据收集场景,公司应将员工手册、公司数据保护政策等作为公司进行劳动管理的规章制度。该阶段的合法性基础为“按照劳动规章制度和集体合同实施人力资源管理”。
另外还有特别场景,例如疫情期间,公司收集健康信息、体温信息和核酸结果等,进一步报送政府。该场景的合法性基础为“履行法定职责或者法定义务”。
05 员工数据的分类分级
数据分级分类在数据保护和隐私合规中非常重要。在国家标准中可以找到分类来源,以及每一个类别对应的数据字段。
数据可以分为敏感个人信息和一般个人信息。
数据还可以分为静态个人信息和动态个人信息。固有的员工数据,例如姓名、性别、生日、身份证号码等,可认为是静态个人信息。动态个人信息包括员工在履职过程中的工作业绩、职位变动、培训记录、通信记录和考勤记录等。
关于静态个人信息和动态个人信息。静态信息的管理相对容易,因为静态信息不频繁发生变化。而动态信息可能非常频繁地发生变化,公司该如何维护、如何确保数据准确,都是实际中需要解决的问题。
三、员工数据的使用
01 员工数据的使用场景
1、委托处理
企业是数据的收集者、处理者,使用和存储员工数据时可以委托第三方帮助公司和企业进行分析。在委托第三方处理员工数据场景下,首先要考虑与被委托方或受托方签约,约定委托处理的目的、期限、处理方式、个人信息的种类和保护措施。
2、对外提供
对外提供需要与接收方签约,应向员工告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,应取得员工单独同意。接收方应在上述处理目的、处理方式和个人信息的种类等范围内处理个人信息,不得超越员工授权同意的目的范围。同时应考虑,如果接收方在接收到数据后,欲变更原先的处理目的、处理方式,应重新取得个人同意。
3、公开
例如,公司在运营和维护对外宣传的社媒账号时,可能发布公司活动相关信息。该过程可能把员工数据例如员工照片、员工所在团队名称和员工共享的个人故事经历等公开。公司应与员工沟通,向员工告知拟公开的个人信息的种类、公开的渠道和目的,还应取得员工的单独同意。
02 企业内部高效适配的合规流程如何搭建
建立公司内部的合规制度和合规流程时,应特别注意以下三点。
第一点,数据盘点。应梳理公司内部数据的范围、类型和数量,线上承载员工数据的某些工具、系统的情况。这是做数据合规的基础和出发点。
第二点,数据保护影响评估(PIPIA)。PIPIA是非常重要、核心的业务流程,尤其是在涉及数据出境时。应启动PIPIA流程,识别使用员工数据的潜在的风险。
第三点,合规措施。考虑在有限的合规成本的投入下,落实风险评估的整改措施。
四、中小企业员工数据出境的合规路径探讨
01 员工数据出境的典型场景
数据出境包含两大类别:主动出境和被动出境。
主动出境为中国境内主动地对外提供数据,例如通过邮件、纸面文件邮寄和订单信息等,或通过境外开发、运维、维护的信息系统。
若数据和支持的业务系统都在境内,境外服务商因工作需要对数据进行访问,则属于被动出境。
02《个人信息出境标准合同办法》有哪些合规要点?
公司进行数据出境时应额外关注合规动作。
第一步,开展个人信息保护影响评估并生成评估报告。
第二步,签署标准合同。
第三步,在标准合同生效的10个工作日内提交评估报告和标准合同在网信办备案。
新的法律法规要转化为内部的合规流程,应根据外部法律要求的时间节点倒推每一阶段的合规动作。
公司应考虑成立项目组管理签署标准合同。
项目组首先应考虑配置内外部资源。其次应寻找公司内部的关联业务部门寻求支持和配合,建立内部的工作流程。再和业务部门梳理盘点数据资产和业务流程;最后筛选数据出境相关的业务流程。
技术驱动法律,专业成就未来