个人信息保护时代下的企业合规用工管理

来源:微行律师事务所

文章摘要
《中华人民共和国个人信息保护法》由中华人民共和国第十三届全国人民代表大会常务委员会第三十次会议于2021年8月20日通过,自2021年11月1日起施行。

《中华人民共和国个人信息保护法》由中华人民共和国第十三届全国人民代表大会常务委员会第三十次会议于2021年8月20日通过,自2021年11月1日起施行。至此,我国个人信息保护进入一个全新的时代,传统的观念和做法将面临“时过境迁”的挑战。企业在用工过程中,会不断地产生和处理员工的个人隐私,数量巨大,这对于用工合规管理产生了极大的影响,同时也带来了巨大的挑战。
01法律背景
《个人信息保护法》的问世,并不是孤独地存在,它对之前出台的《民法典》有关个人信息的规定进行了扩展和补充,同时与《消费者权益保护法》《网络安全法》、《数据安全法》、《密码法》、《社会保险法》、《旅游法》、《电子商务法》、《居民身份证法》等等法律法规共同构成对公民个人信息保护的庞大法律保障网络。
02企业合规用工中的个人信息保护原则
相较于过去企业处理员工个人信息的意识,在《个人信息保护法》颁布后,应进行全面性的重新认识。结合《民法典》对个人信息保护的原则性规定,企业今后在员工个人信息处理中应遵守以下原则。
(一)合法、正当、必要和诚信原则
企业自员工招聘环节开始,就会触及大量的个人信息,这些信息自取得开始,就对企业的处理提出了法律要求。合法取得、正当运用、必要披露以及不得通过误导、欺诈、胁迫等方式处理个人信息都是对企业合规用工提出的挑战。与此同时,现在企业员工对于个人信息保护的意识有较大的提高,在企业行使管理权的过程中很可能与员工发生冲突,这就在员工个人信息(隐私)与企业管理之间需要有合理合法的让渡与平衡。
(二)明确、合理、对个人权益影响最小原则
企业在处理员工个人信息时,应当具有明确、合理的目的,同时与处理目的直接相关。在处理时,要求企业采取对员工个人权益影响最小的方式和最小范围进行操作,不得过度收集员工个人信息。
(三)公开、透明、明示原则
在此原则的规定下,企业应公开个人信息处理规则,明示处理的目的、方式和范围。这对企业的管理制度就提出了要求,如果企业之前在劳动合同等相关文本中没有就个人信息进行过规定或约定的,企业就应查缺补漏,同时在整个用工过程中涉及员工个人信息的相关制度,应按法律规定进行补充和完善。
(四)准确原则
企业在处理员工个人信息时,应当保证员工个人信息的质量,避免因员工个人信息不准确、不完整对个人权益造成不利影响。例如在用工过程中,员工取得的相关资质或工作年限,这涉及到之后该员工退休所享受的养老待遇,如果企业在处理时不准确,就会对员工造成不利影响或损失。
(五)安全处理原则
企业在处理员工个人信息时,应当对员工个人信息的处理活动负责,并采取必要措施保障所处理的员工个人信息的安全。该项原则,明确对企业就员工个人信息的保护进行了规定,要求企业在动态管理的过程中,应建立安全的信息保障机制,采取相应的防范措施并落实。
(六)充份知情、自愿同意原则
企业在处理员工个人信息时,应当提前向员工告知个人信息的处理规则和相关流程,在员工充份知情和自愿同意的情况下处理其个人信息。同时,员工有撤回其同意的权利,企业应当配合并为此提供便捷方式。在此原则下,企业的管理自主权有时会与员工的选择权相冲突,这就要求企业谨慎处理该矛盾,不得放大企业管理自主权,从而侵害员工个人信息权益。
03企业在合规用工中处理个人信息的义务
(一)建章立制。要求企业就员工个人信息的处理制定内部管理制度和操作规程,并就《个人信息保护法》相关规定进行管理培训和采取必要措施;
(二)向员工公开本企业个人信息保护责任人的联系方式;
(三)企业定期对其处理个人信息遵守法律、行政法规的情况进行合规审计;
(四)对处理敏感个人信息;利用个人信息进行自动化决策;委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;向境外提供个人信息;其他对个人权益有重大影响的个人信息处理活动进行事前个人信息保护影响评估并作处理记录;
(五)配合员工个人请求查阅、复制其个人信息的要求,并及时提供;
(六)员工个人请求更正、补充其个人信息的,企业应当对其个人信息予以核实,并及时更正、补充;
(七)符合法律规定条件下,及时删除员工个人信息;
(八)除己逝员工身前有安排外,其近亲属为了自身的合法、正当利益,对己逝员工的相关个人信息要求查阅、复制、更正、删除的,企业应配合完成;
04企业不当处理员工个人信息的法律责任
1行政责任
根据《个人信息保护法》第六十六条规定,“违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。”
2民事责任
根据《个人信息保护法》第六十九条 规定:“处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。
前款规定的损害赔偿责任按照个人因此受到的损失或者个人信息处理者因此获得的利益确定;个人因此受到的损失和个人信息处理者因此获得的利益难以确定的,根据实际情况确定赔偿数额。”
3刑事责任
1.【侵犯公民个人信息罪】
“违反国家有关规定,向他人出售或者提供公民个人信息, 情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三 年以上七年以下有期徒刑,并处罚金。
违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。
窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员, 依照各该款的规定处罚。”
2.侵犯公民个人信息罪—认定标准 《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》
“第五条:非法获取、出售或者提供公民个人信息,具有
下列情形之一的,应当认定为刑法第二百五十三条之一规定的“ 情节严重”:(一)出售或者提供行踪轨迹信息,被他人用于犯罪的;(二)知道或者应当知道他人利用公民个人信息实施犯罪,向其出售或者提供的;(三)非法获取、出售或者提供行踪轨迹信息、通信内容、征信信息、财产信息五十条以上的;(四)非法获取、出售或者提供住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全的公民个人 信息五百条以上的;(五)非法获取、出售或者提供第三项、第四项规定以外的公民个人信息五千条以上的;(六)数量未达到第三项至第五项规定标准,但是按相应比例合计达到有关数量标准的;(七)违法所得五千元以上的;(八)将在履行职责或者提供服务过程中获得的公民个人信息出售或者提供给他人,数量或者数额达到第三项至第七项规定 标准一半以上的;(九)曾因侵犯公民个人信息受过刑事处罚或者二年内受过行政处罚,又非法获取、出售或者提供公民个人信息的;(十)其他情节严重的情形。”

技术驱动法律,专业成就未来