企业做隐私合规,多数盯着客户和用户数据,容易漏掉一块:员工个人信息。员工考勤这些年从刷卡、指纹一路换到人脸识别,方便是方便了,法律风险也跟着上来了。生物识别信息在《个人信息保护法》里属于敏感个人信息,处理不好,企业要承担的责任比处理普通员工信息重得多。

生物识别属于敏感个人信息,处理门槛更高

《个人信息保护法》第二十八条把生物识别信息列为敏感个人信息,处理这类信息要有特定目的和充分必要性,并采取严格保护措施;第二十九条进一步要求,处理敏感个人信息应当取得个人的单独同意。指纹、人脸都属于生物识别,企业收集用来打卡考勤,就得对照这两条过一遍:目的是不是非用不可、有没有取得员工单独同意、保护措施到不到位。

人脸识别尤其敏感,最高法对公共场所人脸识别使用也专门出过司法解释,企业不能只图省事。

能不用生物识别的场景,尽量别用

考勤这个场景,指纹、人脸多数时候不是唯一选项。工牌刷卡、密码、手机定位打卡都能达到考勤目的,必要性就弱了。判断标准很简单:这个环节是不是不用生物识别就办不成。办公门禁可以刷脸,因为要防陌生人进入,必要性说得通;单纯记录上下班时间,用刷卡就够了。

确需使用生物识别考勤的,注意三点:事先书面告知采集目的、方式、范围,取得员工单独同意(入职时单独签确认,别藏在劳动合同大合同里);给拒绝的员工提供替代方式,比如刷卡或密码,不能强制刷脸否则算旷工;采集的数据加密存储、限权限访问,不用于考勤以外的用途。

员工数据管理要成体系,不只是考勤

隐私合规延伸到员工,考勤只是入口。员工个人信息还包括:入职采集的身份证号、住址、紧急联系人,体检报告等健康信息,工资卡号。企业要有一本账:收集了什么、存在哪、谁有权限看、保留多久。离职员工的资料按规定处理,该删除的删除。配合网络和数据安全方面的检查时,员工数据这块经常被查,账目清楚的企业能省很多解释成本。

员工隐私合规不是让企业放弃管理,而是管理要换一种合法的方式。把"单独同意、替代方式、严格保护"三件事做到位,生物识别考勤可以继续用,风险可控。天蓬数字科技在为企业做合规咨询时,员工个人信息这块常被忽视,其实它和客户数据一样,都是检查的重点。

天蓬数科 · 本站解读
天蓬数字科技独立解读 · 非官方意见 · 仅供企业参考

员工个人信息合规常被企业漏掉,指纹人脸考勤是典型高发点。天蓬数字科技的常年法律顾问服务做用工合规审查时,会把生物识别采集的告知、单独同意和替代方式逐项核对。员工隐私和客户数据一样,都是检查中容易被点名的部分。

—— 天蓬数字科技 · 企业服务研究团队