敏感数据保护的法律画像

两类用工场景的裁判结果对比
之前看过一个脱敏判决,刚好是同领域两个企业的不同结果。 第一个是做软件开发的小微企业,招人时要求申请研发岗位的员工,提供是否有传染性疾病的体检报告,提前说了是为了符合园区集中办公的卫生要求,报告只存放在加密的人事档案锁柜里,离职后一年统一销毁。员工入职后反悔起诉公司过度收集信息,法院直接驳回了起诉。 第二个是做连锁零售的企业,要求所有新入职员工,不管是什么岗位,都必须提供全套乙肝五项检测报告,还把所有报告整理成电子档,放在HR部门的公开共享文件夹里,所有HR都能下载转发。后来有员工起诉,法院判公司赔了八千块精神损害抚慰金,还要求立即删除所有报告。 两个案子都是收集健康类敏感数据,结果天差地别,核心区别只有一个:是否符合“特定目的+充分必要性”要求。 第一个案子,针对特定岗位,有合理的特定目的,收集的范围刚好满足需求,没有过度。第二个案子,不管什么岗位都要,范围远远超出了用工的合理需求,还乱存乱放,不侵权才怪。
实证数据里的普遍坑点
根据北京互联网法院2022—2024年度发布的《涉劳动用工个人信息保护审判白皮书》统计,这三年受理的79件涉敏感数据保护的劳动争议案件中,企业败诉率达到了86.1%。其中超过62%的败诉案件,问题都出在必要性不满足这一条。 最常见的坑就是人脸考勤。很多公司图方便,不管员工同不同意,直接装人脸打卡,既不告诉员工人脸信息存在哪、存多久,也不做加密,很多还直接把数据同步给第三方考勤服务商,这不就是把员工的敏感信息裸奔吗? 不过话说回来,也不是说用工的时候绝对不能收集敏感数据,只要你能说清楚为什么要拿,拿了之后怎么管,不用了就删掉,其实完全没问题。
可落地的分阶段风控动作
