敏感数据保护——以劳动关系为切入视角

敏感数据保护的法律画像

敏感数据保护的法律画像
敏感数据保护的法律画像
敏感数据保护的核心规则,规定在《中华人民共和国个人信息保护法》第二十八条,该条明确:敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包含生物识别、医疗健康、金融账户等内容。 它归属于人格权保护范畴,同时兼顾数据市场的交易秩序。最明显的特征就是权利义务的不对等——收集敏感数据的一方,几乎承担了全部的合规义务,而被收集的自然人,享有绝对的知情权、决定权和删除权。 说实话,很多市场主体到现在都没搞懂这个基本逻辑,总觉得我拿数据是为了经营,哪里来的这么多规矩?

两类用工场景的裁判结果对比

之前看过一个脱敏判决,刚好是同领域两个企业的不同结果。 第一个是做软件开发的小微企业,招人时要求申请研发岗位的员工,提供是否有传染性疾病的体检报告,提前说了是为了符合园区集中办公的卫生要求,报告只存放在加密的人事档案锁柜里,离职后一年统一销毁。员工入职后反悔起诉公司过度收集信息,法院直接驳回了起诉。 第二个是做连锁零售的企业,要求所有新入职员工,不管是什么岗位,都必须提供全套乙肝五项检测报告,还把所有报告整理成电子档,放在HR部门的公开共享文件夹里,所有HR都能下载转发。后来有员工起诉,法院判公司赔了八千块精神损害抚慰金,还要求立即删除所有报告。 两个案子都是收集健康类敏感数据,结果天差地别,核心区别只有一个:是否符合“特定目的+充分必要性”要求。 第一个案子,针对特定岗位,有合理的特定目的,收集的范围刚好满足需求,没有过度。第二个案子,不管什么岗位都要,范围远远超出了用工的合理需求,还乱存乱放,不侵权才怪。
企业人事敏感数据加密存储储物柜
企业人事敏感数据加密存储储物柜

实证数据里的普遍坑点

根据北京互联网法院2022—2024年度发布的《涉劳动用工个人信息保护审判白皮书》统计,这三年受理的79件涉敏感数据保护的劳动争议案件中,企业败诉率达到了86.1%。其中超过62%的败诉案件,问题都出在必要性不满足这一条。 最常见的坑就是人脸考勤。很多公司图方便,不管员工同不同意,直接装人脸打卡,既不告诉员工人脸信息存在哪、存多久,也不做加密,很多还直接把数据同步给第三方考勤服务商,这不就是把员工的敏感信息裸奔吗? 不过话说回来,也不是说用工的时候绝对不能收集敏感数据,只要你能说清楚为什么要拿,拿了之后怎么管,不用了就删掉,其实完全没问题。
2022-2024劳动用工敏感数据案件败诉原因饼图
2022-2024劳动用工敏感数据案件败诉原因饼图

可落地的分阶段风控动作

可落地的分阶段风控动作
可落地的分阶段风控动作
收集敏感信息之前,一定要当场出具纸质版的《敏感个人信息收集告知书》,写清楚收集的种类、用途、存储期限、销毁方式,让被收集人逐页签字,原件存入封闭档案柜,留存至敏感数据销毁后三年。 日常运营过程中,每月第一天安排HR对存储的所有敏感数据做一次全量权限梳理,关闭所有无关人员的访问权限,梳理结果做成带签字的纸质记录,存入公司合规档案。 发现敏感数据泄露或者有泄露风险后,24小时内安排合规专员导出所有泄露痕迹的日志截图,加盖公司公章后提交属地网信部门备案,同时给每一位受影响的个人发书面告知函,留好签收记录。 本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。
免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:敏感数据保护——以劳动关系为切入视角
文章链接:https://m.wuhanlihunlvshi.com/huxg/1437.html