一、结论先行:三条合规主线
用人单位处理员工个人信息,与处理消费者个人信息最大的区别在于:“人力资源管理所必需”本身就是一项独立的合法性基础,不需要取得员工同意。三条主线可以直接记住:
- 合法性基础:为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需的个人信息处理,不需要取得个人同意(《个人信息保护法》第十三条第一款第二项、第二款)。但“所必需”是一个有边界的标准,超出边界的处理仍需另行取得同意或者其他合法性基础。
- 告知义务不因免同意而免除。处理个人信息前,仍应当以显著方式、清晰易懂的语言真实、准确、完整地告知处理者名称与联系方式、处理目的与方式、信息种类与保存期限、个人行使权利的方式和程序以及应当告知的其他事项(第十七条)。
- 敏感个人信息与对外提供是两个“升级门槛”。处理生物识别、医疗健康、行踪轨迹等敏感个人信息,应当取得单独同意(第二十八条、第二十九条);向其他个人信息处理者提供员工个人信息,应当向个人告知接收方名称、联系方式、处理目的、处理方式和个人信息种类,并取得个人的单独同意(第二十三条)。
二、合法性基础的边界:“所必需”如何判断
《个人信息保护法》第十三条采取“列举合法性基础”的立法结构,其中第一款第(二)项专门针对劳动关系场景。与之配套的规则还有两条容易被忽略:
- 同意不是唯一的路径,但选择路径要有依据。如果用人单位主张依“人力资源管理所必需”处理,应当能够说明该处理与哪一项劳动合同义务或劳动规章条款相对应;如果无法说明,则应回到“取得个人同意”的路径。
- 依同意路径处理的,需满足同意规则。同意应当由个人在充分知情的前提下自愿、明确作出;法律法规规定应当取得单独同意或者书面同意的,从其规定;处理目的、处理方式和处理的个人信息种类发生变更的,应当重新取得个人同意(第十四条)。个人有权撤回同意,处理者应当提供便捷的撤回方式(第十五条);且不得以个人不同意处理或者撤回同意为由拒绝提供产品或服务,但处理属于提供产品或服务所必需的除外(第十六条)。
另有一项基础原则值得强调:匿名化处理后的信息不属于个人信息(第四条),故“去标识化”“匿名化”的区分直接影响处理行为的性质与责任范围。依《个人信息保护法》第七十三条,去标识化是指个人信息经过处理,使其在不借助额外信息的情况下无法识别特定自然人的过程;匿名化是指个人信息经过处理无法识别特定自然人且不能复原的过程。二者法律后果不同——去标识化的信息仍属个人信息,只是可以降低安全保护措施的强度要求(第五十一条第三项)。
三、招聘环节:依法了解与过度收集的分界
招聘环节的核心矛盾是:用人单位依法有权了解应聘者的基本情况,但了解范围有法定边界。
- 权利来源:《劳动合同法》第八条规定,用人单位招用劳动者时,应当如实告知劳动者工作内容、工作条件、工作地点、职业危害、安全生产状况、劳动报酬,以及劳动者要求了解的其他情况;用人单位有权了解劳动者与劳动合同直接相关的基本情况,劳动者应当如实说明。该条的限定词是“与劳动合同直接相关”。
- 实践中的边界:与岗位履职直接相关的学历、执业资格、从业经历、健康状况(就特定岗位而言)等,属于可收集范围;婚姻生育状况、家庭情况、与岗位无关的既往病史、无关的征信与社交记录等,通常缺乏“直接相关”与“所必需”的依据。以“入职体检”为名收集超出岗位必要范围的健康信息,尤其需要注意。
- 程序要求:收集前应完成第十七条的告知,明确告知信息种类与保存期限。未录用者的个人信息,建议在合理期限后删除或作匿名化处理,删除期限不宜过长。
四、在职管理:考勤、监控、定位与自动化决策
在职管理环节的风险点集中在“手段侵入性”与“告知是否充分”,实务中争议较多的四类情形如下:
| 管理手段 | 合规关注点 | 主要依据 |
|---|---|---|
| 考勤与门禁(含指纹、人脸等生物识别) | 生物识别信息属敏感个人信息,需具有特定目的和充分必要性并采取严格保护措施,且应取得单独同意;建议同时提供非生物识别的替代方式 | 《个人信息保护法》第二十八条、第二十九条 |
| 办公场所视频监控 | 办公场所内部监控的目的应限于安全与生产管理,且限于必要范围;在公共场所安装图像采集、个人身份识别设备的,应当为维护公共安全所必需、设置显著提示标识,所收集的个人图像、身份识别信息只能用于维护公共安全的目的 | 《个人信息保护法》第二十六条、第六条 |
| 工作手机定位、外勤轨迹 | 行踪轨迹属敏感个人信息,应限于履职需要的时间段与范围,需评估必要性并做好告知;非工作时间定位通常缺乏依据 | 《个人信息保护法》第二十八条、第六条 |
| 绩效评价、晋升等自动化决策 | 应当保证决策的透明度和结果公平、公正,不得在交易价格等交易条件上实行不合理差别待遇;作出对个人权益有重大影响的决定的,个人有权要求说明并有权拒绝仅通过自动化决策作出决定 | 《个人信息保护法》第二十四条 |
需要注意的是,《个人信息保护法》第二十六条针对的是“公共场所”安装图像采集、个人身份识别设备这一场景,其规范目的在于维护公共安全;用人单位在非公共场所(如办公区内部)自行开展的安全管理监控,虽不直接适用该条,但仍受第六条最小范围原则、第十七条告知义务以及第五十一条安全保障义务的约束。
五、敏感个人信息与向第三方提供的“升级门槛”
(一)敏感个人信息
敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息(第二十八条)。处理规则有三层:
- 实体条件:只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下方可处理(第二十八条第二款)。
- 同意条件:应当取得个人的单独同意;法律、行政法规规定应当取得书面同意的,从其规定(第二十九条)。
- 告知升级:除第十七条第一款规定的事项外,还应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响(第三十条)。
(二)向第三方提供
把员工信息提供给薪酬外包机构、体检机构、社保代理、集团关联公司、商业保险机构等,属于“向其他个人信息处理者提供”,应当:告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类;并取得个人的单独同意(第二十三条)。接收方应当在上述处理目的、处理方式和个人信息种类等范围内处理;变更原先的处理目的、处理方式的,应当重新取得个人同意。此外,公开员工个人信息须取得单独同意(第二十五条)。
六、离职环节、信息安全义务与影响评估
- 离职后的处理:员工离职后,基于劳动争议举证、工资社保结算、财务审计等目的继续保存相关信息,仍应遵循“目的直接相关 + 保存期限最小化”原则(第六条),并在保存期限届满后删除或作匿名化处理;将离职员工信息用于商业推广、客户导流等新目的,超出原处理目的范围,应当重新取得同意(第十四条)。
- 安全保障义务:处理者应当根据处理目的、处理方式、信息种类以及对个人权益的影响、可能存在的安全风险等,采取制定内部管理制度和操作规程、对个人信息实行分类管理、采取相应的加密与去标识化等安全技术措施、合理确定操作权限并定期开展安全教育、制定并组织实施安全事件应急预案等措施(第五十一条)。
- 影响评估:处理敏感个人信息、利用个人信息进行自动化决策、委托处理或者向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息等情形,应当事前进行个人信息保护影响评估,并对处理情况进行记录(第五十五条)。这正好覆盖了上文四、五两节的大多数高风险场景。
- 违约责任与行政责任:侵害个人信息权益造成损害的,适用过错推定规则,处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任(第六十九条);违反法律规定处理个人信息的,可依法责令改正、给予警告、没收违法所得,情节严重的可处罚款并可责令暂停相关业务、停业整顿、吊销相关业务许可或者吊销营业执照(第六十六条)。
七、常见问题
问:公司安装人脸识别考勤,需要员工同意吗?
需要,且应当是单独同意。人脸信息属于生物识别信息,落入敏感个人信息范围,处理需符合特定目的与充分必要性、采取严格保护措施,并取得个人单独同意(《个人信息保护法》第二十八条、第二十九条)。建议同时提供刷卡、密码等非生物识别替代方式,避免以“唯一验证方式”强制员工接受。
问:依据“人力资源管理所必需”处理员工信息,还要告知吗?
要。第十三条解决的是“是否需要取得同意”,第十七条解决的是“是否必须告知”,两者是独立要求。告知内容应当以显著方式、清晰易懂的语言作出,并载明保存期限与个人行使权利的方式。
问:把员工名单给体检机构、保险公司,需要什么手续?
属于向其他个人信息处理者提供个人信息,应当完成三项动作:告知接收方的名称或姓名、联系方式、处理目的、处理方式和个人信息种类;取得员工的单独同意;与接收方约定处理范围并留存记录(第二十三条、第五十五条)。
问:公司监控拍到员工在工位上的行为,能作为违纪处理依据吗?
能否作为依据,取决于监控的设置目的是否合法、范围是否必要、是否履行了告知义务,以及证据取得方式是否合法。在公共场所安装图像采集、个人身份识别设备所收集的信息,只能用于维护公共安全的目的(第二十六条);办公区内部监控虽不受该条直接约束,但仍须满足最小范围原则与告知义务。将监控信息用于与设置目的无关的用途,存在被认定为违法处理的风险。
问:员工离职后要求删除其个人信息,公司必须删除吗?
不能一概而论。员工依法享有查阅、复制、删除等权利,但如果信息属于履行法定义务所必需(如工资、社保、个税资料),或者属于劳动争议举证、审计等正当目的所必需的保存范围,则可以在此范围内继续保存,并应向员工说明理由与保存期限。超出必要保存期限的,应当删除或作匿名化处理。
法条与依据核验:《中华人民共和国个人信息保护法》(2021年8月20日第十三届全国人民代表大会常务委员会第三十次会议通过,自2021年11月1日起施行)第四条、第六条、第十条、第十三条、第十四条、第十五条、第十六条、第十七条、第二十三条、第二十四条、第二十五条、第二十六条、第二十八条、第二十九条、第三十条、第五十一条、第五十五条、第六十六条、第六十九条、第七十三条;《中华人民共和国劳动合同法》第八条;《网络数据安全管理条例》(2024年8月30日国务院第40次常务会议通过,国务院令第790号公布,自2025年1月1日起施行)第五条、第八条。特别说明:上述条号均依现行有效文本标注。本文涉及的“人力资源管理所必需”的具体判断范围、办公场所内部视频监控的合法性边界,以及离职后信息保存期限的合理标准,在监管实践与个案裁判中存在不同处理思路,已在正文相应位置标注为需要个案判断的事项,不作定论。另需注意,除《个人信息保护法》外,用人单位处理员工个人信息还可能涉及劳动规章制度民主程序的相关要求,建议与人力资源制度一并核查。请以全国人大、国务院官方公布文本为准。
