跨国公司员工管理数据合规十问十答.docx
《跨国公司员工管理数据合规十问十答.docx》由会员分享,可在线阅读,更多相关《跨国公司员工管理数据合规十问十答.docx(23页珍藏版)》请在三一办公上搜索。
1、跨国公司员工管理数据合规十问十答立足现有法律法规,围绕跨国企业常见员工信息处理场景,本文回答了十个常见代表性员工管理数据合规问题。人力资源合规是跨国公司最重要的合规部分。自2021年11月1日个人信息保护法施行以来,对跨国公司在人力资源管理的场景下提出了一系列新的合规要求。跨国公司如何在个人信息保护法的框架下,既满足自身全球化管理的内在需求,又要符合中国法律的规定,成为当前困扰着许多跨国公司的难题。而随着相关配套立法的完善,特别是数据跨境立法即将落地,一些问题的答案也逐渐清晰。立足于现有法律法规和有关立法征求意见稿,我们围绕跨国企业常见的员工个人信息处理场景,选取了十个具有代表性的问题提供一些
2、建议。一、员工个人信息的跨境提供如何理解?(一)如何理解“员工个人信息”依据个人信息保护法第四条,个人信息是指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。个人信息的内涵十分丰富,根据国家标准信息安全技术个人信息安全规范,个人信息具体可包括:1、个人基本资料(姓名、出生、性别、民族、国籍、家庭关系、住址、个人电话号码、电子邮件地址等);2、个人身份信息(身份证、护照等);3、个人生物识别信息(面部识别特征等);4、个人健康生理信息(身高、体重、生育信息、病症等);5、个人教育工作信息(学历、学位、教育经历、工作经历、培训记录、成绩单等);6、个人财
3、产信息(银行账户、房产信息、征信信息等);7、网络身份标识信息、联系人信息、个人上网记录、个人常用设备信息、个人位置信息、其他信息。实践当中,企业在进行员工招聘时往往会通过收集简历、填写入职登记表等方式获得潜在员工的个人基本资料、联系人信息、个人教育工作信息、个人财产信息等;通过入职体检等方式收集潜在员工的个人健康生理信息;以及通过员工日常管理,可能收集到员工的个人生物识别信息等。需要指出的是,员工个人信息不仅仅包括“一般个人信息”。部分员工个人信息可能落入“敏感个人信息”的范围内。个人信息保护法第二十八条将敏感个人信息定义为一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产
4、安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。员工个人信息当中的入职体检报告、违法犯罪记录、宗教信仰、生育信息、不满十四周岁子女信息、身份证、社保卡或居住证件信息、征信信息、指纹、虹膜、人脸信息、监控行踪轨迹、银行账户和工资支付记录等,较大可能落入“敏感个人信息个人信息保护法及其相关法律法规对处理此类敏感个人信息亦提出了更高标准的处理要求(例如取得个人信息主体的“单独同意综上,理解员工个人信息,必须根据个人信息保护法以及相关法律法规及行业标准理解“个人信息”内涵与外延的界定,同时结合企业在招聘、管理员工时的具体
5、应用场景来进行梳理。(二)如何理解“跨境提供”?个人信息保护法并未明确定义何为“跨境提供”,根据目前的法律规定,目前可以从两个角度理解“跨境提供”:(I)指在境外处理境内自然人个人信息的特定活动;(2)指向境外提供境内特定数据的情形。当然,理解跨境提供的具体场景,根据现有实践,我们认为以下情形属于数据出境:1、向本国境内,但向不属于本国管辖/注册的主体提供个人信息;2、个人信息未转移存储至本国以外的地方,但被境外的机构、组织、个人访问查看的(公开信息、网页访问除外);3、网络运营者集团内部数据由境内转移至境外,涉及其在境内运营中收集和产生的个人信息的。下列行为不包含在数据出境范畴中:1、非在境
6、内运营中收集和产生的个人信息经由本国出境,未经任何变动或加工处理的,不属于数据出境。2、非在境内运营中收集和产生的个人信息在境内存储、加工处理后出境,不涉及境内运营中收集和产生的个人信息的,不属于数据出境。值得注意的是,上述理解基于现有规定做出,不排除未来制定个人信息保护法实施细则时,在认定属于“跨境提供”的具体场景时会有所改变。二、境外公司访问境内公司的员工数据存储系统是否构成中国个人信息保护法下的个人信息跨境?参见第一问,我们认为境外公司在境外访问境内公司位于境内的员工数据存储系统属于个人信息保护法下的“个人信息跨境提供依据个人信息保护法第四条的规定,个人信息的处理包括个人信息的收集、存储
7、、使用、加工、传输、提供、公开、删除等。境外公司即便仅访问境内的员工数据系统,其“访问”也很极有可能被法律认定为属于对境内员工数据的处理(“使用”),从而落入个人信息保护法下“跨境提供”的范畴。就目前实践当中,境外企业通过API接口等方式访问存储于境内公司的员工个人信息,无论根据个人信息保护法的法律文本还是通过现有其他法律法规的辅助释义,都很有可能构成个人信息保护法下的个人信息跨境。三、中国个人信息保护法第13条中规定的“按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需”这一合法性基础如何理解?个人信息处理者处理个人信息的,须取得个人信息保护法第十三条所列六项“合法性基础”
8、之一,其中:“(二)或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需结合劳动合同法的相关规定,可以从以下两个层次理解该合法性基础:(一)按照依法制定的劳动规章制实施人力资源管理所必须。依照劳动合同法第四条的规定,企业在制定有关劳动报酬、工作时间、休息休假、劳动安全卫生、保险福利、职工培训、劳动纪律以及劳动定额管理等直接涉及劳动者切身利益的规章制度或者重大事项时,应当经职工代表大会或者全体职工讨论,提出方案和意见,与工会或者职工代表平等协商确定。用人单位应当将直接涉及劳动者切身利益的规章制度和重大事项决定公示,或者告知劳动者。即:依法制定的劳动规章,应当为企业依法经过民主
9、协商程序,将特定的劳动制度进过公示或告知员工,并经过职代会及员工充分协商、反馈后所订立的劳动规章制度。而理解“为人力资源管理所必须”,则应当关注特定劳动规章制度涉及的具体管理事项,不得随意扩大个人信息的处理范围。例如企业依其制定的有关“劳动报酬的政策时,需要收集个人信息主体的姓名、职级等信息,但实施相关政策并无需收集年龄、性别等个人信息。(二)按照依法签订的集体合同实施人力资源管理所必须。依照劳动合同法第五章第一节的有关规定,集体合同通常是指由工会代表企业职工一方与用人单位通过平等协商,就劳动报酬、工作时间、休息休假、劳动安全卫生、保险福利等事项订立的合同。依法制定的集体合同,其草案应当提交职
10、工代表大会或全体职工讨论通过。实务当中,集体合同通常见诸于建筑、采矿、餐饮等特定行业。同样,依集体合同实施人力资源管理,必须关注集体合同具体约定事项(如劳动报酬、工作时间、休息休假、劳动安全卫生、保险福利等事项)所需处理的个人信息,不得超范围处理。值得注意的是,作为“同意”这一合法性基础的特殊表现形式,“单独同意”本身并未被个人信息保护法列为独立的合法性基础。因此,依据个人信息保护法第十三条的相关规定,企业处理员工个人信息若基于“按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需”这一合法性基础,则无需另行取得“同意”,亦无需再取得“单独同意”。四、境内公司向境外公司跨境提供
11、员工个人信息的,境内公司应当如何取得员工的单独同意?个人信息保护法第三十九条规定,个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。我们认为可以从以下几个维度理解单独同意:(一)取得标准。单独同意的取得标准,应当至少不低于个人信息保护法就取得个人“同意”的相关规定。即应当充分告知信息主体个人信息处理的方式、目的、规则等,由个人在充分知情的前提下自愿、明确作出;保障个人信息主体能通过便捷的方式撤回其“同意”;以及在变更使用目的或方式等特
12、定情形下重新获取个人信息主体的“同意(二)取得形式。单独同意的取得形式,应当具有独立性。依据最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定第四条的规定,以拒不提供产品或服务相胁迫、捆绑授权、强迫或变相强迫等方式获取的同意不属于“单独同意基于上述分析,境内公司向境外公司跨境提供员工个人信息的,境内公司首先应当明确该处理场景是否需要取得员工的“单独同意同时建议公司针对法律法规对单独同意的取得标准及取得形式的要求,制定专门的SOP、设置同意授权通道、并由专人负责保障个人信息主体针对其授权同意的行权。五、境内公司在向境外公司跨境提供员工个人信息前,应当开展哪些评估工
13、作?结合个人信息保护法、数据出境安全评估办法(征求意见稿)等有关规定和实践,境内公司在向境外公司提供员工个人信息前应当开展如下评估工作:(一)完成个人信息保护影响评估依据个人信息保护法及相关法律法规的的规定,个人信息处理者向境外提供个人信息时,应当事前进行个人信息保护影响评估(以下简称“PIA”),并对处理情况进行记录。根据我们的经验,我们认为保护影响评估至少包括:1、评估应当包括评估个人信息的处理目的、处理方式等是否合法、正当、必要及是否符合诚信原则;2、评估应当包括评估对个人权益的影响及安全风险,在跨境场景下,需要评估境外国家法律保护环境,以及接收方、相关方的安全措施,是否存在风险;3、评
14、估应当包括评估所采取的保护措施是否合法、有效并与风险程度相适应;4、评估的报告和处理情况记录应当至少保存三年。5、评估应当包括评估数据出境和再转移后泄露、毁损、篡改、滥用等的风险,个人维护个人信息权益的渠道是否通畅等。(-)完成对应跨境路径的评估工作个人信息保护法第三十八条就员工个人信息出境给出了三条路径。即(1)通过国家网信部门安全评估;(2)获得专业机构的认证办理;或(3)通过签订标准合同办理。总体而言,每条通关路径的适用对象、范围不同,且所需完成的评估工作与个人信息保护法要求的PIA存在重叠但又有所不同(下文中将详细介绍)。由于目前网信部门尚未就标准合同出台相关规定,本文仅就安全评估及专
15、业机构认证所涉及的评估工作进行介绍。1、通关路径一:完成安全评估。依照个人信息保护法第三十八条、第四十条以及于数据出境安全评估办法(征求意见稿)第四条,关键信息基础设施的运营者(以下简称“CIIO”)在中华人民共和国境内运营中收集和产生的个人信息、处理个人信息达到一百万人的个人信息处理者向境外提供个人信息、累计向境外提供超过十万人以上个人信息或者一万人以上敏感个人信息应当完成安全评估。安全评估应当坚持风险自评估与风险评估相结合的原则。即:*进行风险自评估,需要完成解答(一)所列举的PIA评估工作,并在此之外梳理与境外接收方订立的数据出境相关合同是否充分约定了数据安全保护责任义务,同时留存数据出
16、境风险自评估报告。*备齐相关材料,按照法定程序通过所在地省级网信部门向国家网信部门申报数据出境安全评估。值得注意的是,CIIO通常是指涉及公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的信息基础设施运营者。拟跨境提供员工个人信息的企业若所属行业、业务类型可能落入CnO的,我们建议企业在跨境提供个人信息前,应当完成安全评估。同时,若企业因其业务类型(如专门提供跨境劳务派遣服务)、规模存在大量传输员工个人信息或员工敏感个人信息的情形的,也应当按照法律法规要求完成安全评估工作。相反,若企业规模较小,且不涉及特殊行业或服务类型的,在跨境提供员工个人信息时则
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 跨国公司 员工 管理 数据 合规 十问十答
链接地址:https://www.31ppt.com/p-1961815.html