一、结论先行:三条合规主线

用人单位处理员工个人信息,与处理消费者个人信息最大的区别在于:“人力资源管理所必需”本身就是一项独立的合法性基础,不需要取得员工同意。三条主线可以直接记住:

  1. 合法性基础:为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需的个人信息处理,不需要取得个人同意(《个人信息保护法》第十三条第一款第二项、第二款)。但“所必需”是一个有边界的标准,超出边界的处理仍需另行取得同意或者其他合法性基础。
  2. 告知义务不因免同意而免除。处理个人信息前,仍应当以显著方式、清晰易懂的语言真实、准确、完整地告知处理者名称与联系方式、处理目的与方式、信息种类与保存期限、个人行使权利的方式和程序以及应当告知的其他事项(第十七条)。
  3. 敏感个人信息与对外提供是两个“升级门槛”。处理生物识别、医疗健康、行踪轨迹等敏感个人信息,应当取得单独同意(第二十八条、第二十九条);向其他个人信息处理者提供员工个人信息,应当向个人告知接收方名称、联系方式、处理目的、处理方式和个人信息种类,并取得个人的单独同意(第二十三条)。
实务要点:“人力资源管理所必需”是常用但常被误用的抗辩。判断的关键是目的与手段的对应关系:与劳动合同履行、劳动规章执行、工资社保办理、劳动安全保护直接相关的处理,通常落入该情形;用于员工画像、商业营销、对外提供、跨集团共享等目的的处理,一般难以被认定为“所必需”,需要另行取得同意或其他依据。此外,依该情形处理个人信息时,前提是劳动规章制度本身“依法制定”、集体合同“依法签订”。

二、合法性基础的边界:“所必需”如何判断

《个人信息保护法》第十三条采取“列举合法性基础”的立法结构,其中第一款第(二)项专门针对劳动关系场景。与之配套的规则还有两条容易被忽略:

另有一项基础原则值得强调:匿名化处理后的信息不属于个人信息(第四条),故“去标识化”“匿名化”的区分直接影响处理行为的性质与责任范围。依《个人信息保护法》第七十三条,去标识化是指个人信息经过处理,使其在不借助额外信息的情况下无法识别特定自然人的过程;匿名化是指个人信息经过处理无法识别特定自然人且不能复原的过程。二者法律后果不同——去标识化的信息仍属个人信息,只是可以降低安全保护措施的强度要求(第五十一条第三项)。

三、招聘环节:依法了解与过度收集的分界

招聘环节的核心矛盾是:用人单位依法有权了解应聘者的基本情况,但了解范围有法定边界。

律师提示:“最小范围”原则来自《个人信息保护法》第六条——处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式;收集个人信息应当限于实现处理目的的最小范围,不得过度收集。招聘表单是最容易被查证“过度收集”的载体,建议逐项核查表单字段并删除无依据项。

四、在职管理:考勤、监控、定位与自动化决策

在职管理环节的风险点集中在“手段侵入性”与“告知是否充分”,实务中争议较多的四类情形如下:

管理手段合规关注点主要依据
考勤与门禁(含指纹、人脸等生物识别)生物识别信息属敏感个人信息,需具有特定目的和充分必要性并采取严格保护措施,且应取得单独同意;建议同时提供非生物识别的替代方式《个人信息保护法》第二十八条、第二十九条
办公场所视频监控办公场所内部监控的目的应限于安全与生产管理,且限于必要范围;在公共场所安装图像采集、个人身份识别设备的,应当为维护公共安全所必需、设置显著提示标识,所收集的个人图像、身份识别信息只能用于维护公共安全的目的《个人信息保护法》第二十六条、第六条
工作手机定位、外勤轨迹行踪轨迹属敏感个人信息,应限于履职需要的时间段与范围,需评估必要性并做好告知;非工作时间定位通常缺乏依据《个人信息保护法》第二十八条、第六条
绩效评价、晋升等自动化决策应当保证决策的透明度和结果公平、公正,不得在交易价格等交易条件上实行不合理差别待遇;作出对个人权益有重大影响的决定的,个人有权要求说明并有权拒绝仅通过自动化决策作出决定《个人信息保护法》第二十四条

需要注意的是,《个人信息保护法》第二十六条针对的是“公共场所”安装图像采集、个人身份识别设备这一场景,其规范目的在于维护公共安全;用人单位在非公共场所(如办公区内部)自行开展的安全管理监控,虽不直接适用该条,但仍受第六条最小范围原则、第十七条告知义务以及第五十一条安全保障义务的约束。

五、敏感个人信息与向第三方提供的“升级门槛”

(一)敏感个人信息

敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息(第二十八条)。处理规则有三层:

  1. 实体条件:只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下方可处理(第二十八条第二款)。
  2. 同意条件:应当取得个人的单独同意;法律、行政法规规定应当取得书面同意的,从其规定(第二十九条)。
  3. 告知升级:除第十七条第一款规定的事项外,还应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响(第三十条)。

(二)向第三方提供

把员工信息提供给薪酬外包机构、体检机构、社保代理、集团关联公司、商业保险机构等,属于“向其他个人信息处理者提供”,应当:告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类;并取得个人的单独同意(第二十三条)。接收方应当在上述处理目的、处理方式和个人信息种类等范围内处理;变更原先的处理目的、处理方式的,应当重新取得个人同意。此外,公开员工个人信息须取得单独同意(第二十五条)。

实务要点:集团内部共享员工信息是最容易被忽视的场景。若接收方为独立法人且自主决定处理目的与方式,则属于“向其他个人信息处理者提供”,需走第二十三条的告知与单独同意流程;仅以“集团统一管理”为由直接共享,缺乏法律依据。另需注意《网络数据安全管理条例》第八条的禁止性规定:任何个人、组织不得从事窃取或者以其他非法方式获取网络数据、非法出售或者非法向他人提供网络数据等非法数据处理活动,也不得为明知他人的此类活动提供技术支持或帮助。

六、离职环节、信息安全义务与影响评估

七、常见问题

问:公司安装人脸识别考勤,需要员工同意吗?

需要,且应当是单独同意。人脸信息属于生物识别信息,落入敏感个人信息范围,处理需符合特定目的与充分必要性、采取严格保护措施,并取得个人单独同意(《个人信息保护法》第二十八条、第二十九条)。建议同时提供刷卡、密码等非生物识别替代方式,避免以“唯一验证方式”强制员工接受。

问:依据“人力资源管理所必需”处理员工信息,还要告知吗?

要。第十三条解决的是“是否需要取得同意”,第十七条解决的是“是否必须告知”,两者是独立要求。告知内容应当以显著方式、清晰易懂的语言作出,并载明保存期限与个人行使权利的方式。

问:把员工名单给体检机构、保险公司,需要什么手续?

属于向其他个人信息处理者提供个人信息,应当完成三项动作:告知接收方的名称或姓名、联系方式、处理目的、处理方式和个人信息种类;取得员工的单独同意;与接收方约定处理范围并留存记录(第二十三条、第五十五条)。

问:公司监控拍到员工在工位上的行为,能作为违纪处理依据吗?

能否作为依据,取决于监控的设置目的是否合法、范围是否必要、是否履行了告知义务,以及证据取得方式是否合法。在公共场所安装图像采集、个人身份识别设备所收集的信息,只能用于维护公共安全的目的(第二十六条);办公区内部监控虽不受该条直接约束,但仍须满足最小范围原则与告知义务。将监控信息用于与设置目的无关的用途,存在被认定为违法处理的风险。

问:员工离职后要求删除其个人信息,公司必须删除吗?

不能一概而论。员工依法享有查阅、复制、删除等权利,但如果信息属于履行法定义务所必需(如工资、社保、个税资料),或者属于劳动争议举证、审计等正当目的所必需的保存范围,则可以在此范围内继续保存,并应向员工说明理由与保存期限。超出必要保存期限的,应当删除或作匿名化处理。

法条与依据核验:《中华人民共和国个人信息保护法》(2021年8月20日第十三届全国人民代表大会常务委员会第三十次会议通过,自2021年11月1日起施行)第四条、第六条、第十条、第十三条、第十四条、第十五条、第十六条、第十七条、第二十三条、第二十四条、第二十五条、第二十六条、第二十八条、第二十九条、第三十条、第五十一条、第五十五条、第六十六条、第六十九条、第七十三条;《中华人民共和国劳动合同法》第八条;《网络数据安全管理条例》(2024年8月30日国务院第40次常务会议通过,国务院令第790号公布,自2025年1月1日起施行)第五条、第八条。特别说明:上述条号均依现行有效文本标注。本文涉及的“人力资源管理所必需”的具体判断范围、办公场所内部视频监控的合法性边界,以及离职后信息保存期限的合理标准,在监管实践与个案裁判中存在不同处理思路,已在正文相应位置标注为需要个案判断的事项,不作定论。另需注意,除《个人信息保护法》外,用人单位处理员工个人信息还可能涉及劳动规章制度民主程序的相关要求,建议与人力资源制度一并核查。请以全国人大、国务院官方公布文本为准。