导语
企业在日常经营管理中,处理的个人信息除了业务层面用户和客户等的个人信息,在人力资源管理层面也需要处理大量员工信息,HR掌握的个人信息往往比大多数业务部门更集中、更敏感。随着《中华人民共和国个人信息保护法》(以下简称“《个保法》”)的实施推进,监管活动的深化,以及个人权利意识的觉醒和提升,人力资源管理中的个人信息保护问题也日益显著。
人力资源管理中个人信息保护相关的合规难点,并不是企业“能不能管理员工”,而是管理目的、数据范围和处理手段是否始终保持在合理边界内。《个保法》为依法实施人力资源管理保留了必要空间,但这一空间并非不受限制。企业仍需逐项回答:为什么需要处理、需要处理多少、由谁查看、能否对外流转、保存多久,以及当员工、法院或监管机关追问时,能否说明当时的判断依据。
人力资源管理下的个人信息保护不仅是一套静态的“隐私文件”,而应当融入人力资源管理模块和个人信息的生命周期中进行观察和考量。招聘阶段解决“信息从哪里来、为什么收”,在职阶段解决“如何使用、谁能访问”,数据流转阶段解决“给了谁、双方是什么关系、是否出境”,离职阶段解决“哪些应保留、哪些应删除”。本文将沿着人力资源管理流程展开论述,并为企业在人力资源管理各模块、各环节提出可落地的合规指引。
一、先立其本:贯穿招聘、在职与离职的共同判断
无论处于招聘、日常管理还是离职阶段,企业处理员工个人信息前都应先完成合法性基础和必要性判断。候选人阶段可结合具体流程判断是否属于订立劳动合同所必需,或者基于有效同意等其他基础;劳动关系建立后,企业可能基于依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需,也可能基于工资支付、个税、社会保险、职业健康等法定义务所必需。只有在前述基础无法覆盖且法律允许依赖同意时,才进一步以个人同意作为依据。涉及医疗健康、金融账户、生物识别、精准行踪等敏感个人信息时,还应在一般合法性判断之外,进一步论证特定目的和充分必要性,并采用更严格的权限、加密、日志、保存和删除措施,并依法开展个人信息保护影响评估(PIA)。
虽然《个保法》将人力资源管理必需作为与同意并列(满足条件可相互替代)的合法性基础,但实践中尤其需要避免两个误区。第一,不能把“员工身份”本身视为合法性基础。法律允许的是用工单位基于特定管理目的下的“必要处理”,而并非凡属员工信息均可任意处理。第二,不能把员工手册中的概括授权当作兜底条款。若企业拟以劳动规章制度作为人力资源管理必要性的制度基础,相关制度的制定、修订与公示还应与劳动法上的民主程序要求衔接。
贯穿全流程的企业合规指引
建立“处理活动—处理目的—字段—合法性基础”矩阵,新增场景、字段先审查必要性。
将员工信息规则纳入依法制定的人事制度,并同步完成必要的民主和公示程序。
建立PIA触发清单,覆盖敏感个人信息、对外提供、公开、数据跨境、自动化决策等高风险活动。
分角色按最小权限授权,对批量下载、敏感字段、对外提供、跨境、删除等操作审批留痕。
二 、取之有度:招聘与录用阶段
(一)招聘简历与人才库
候选人尚未与企业建立劳动关系,企业不宜直接援引“实施人力资源管理所必需”处理其全部信息。招聘表单应围绕岗位匹配和劳动合同订立逐字段审查必要性。姓名、联系方式、教育经历、工作经历、职业资格通常与岗位判断具有较强相关性;婚育情况、宗教信仰、完整家庭成员信息、与岗位无关的健康史等,则应保持高度审慎。
在公开案件中,有企业通过虚假招聘获取求职者简历,随后将这些信息用于职业规划等营销业务,被追究刑事责任[1];也有人力资源公司将通过招聘获得的求职者信息转给离职员工抵扣欠款,被提起民事公益诉讼[2]。两类案件共同说明,候选人基于求职目的提供的信息并不会因为进入企业系统就转化为可以自由处分的“企业资产”。
企业合规指引|招聘与人才库
按岗位建立招聘字段白名单,新增字段须说明与岗位的直接关联。
招聘入口提供候选人个人信息处理的告知文本,明确处理目的、信息类型、保存期限和行权渠道。
未录用简历定期清理;转入人才库的,应向应聘者另行说明。
核查招聘平台、猎头的数据来源和授权链条,确保数据来源的合法性。
(二)背景调查
背景调查应与岗位风险匹配。普通岗位通常更关注学历、任职单位、职位、任职时间、职业资格等与履职能力直接相关的信息;对于财务、采购、高权限系统管理等特殊岗位,企业可以结合适用法律、行业监管和岗位风险进一步判断信用、违法犯罪记录等项目是否确有必要,但不宜把特殊岗位的调查标准复制给所有员工。
从流程上看,背景调查宜在候选人进入实质录用阶段后启动,并提前完成告知或授权;从数据上看,应把“背调结论”与“原始调查材料”区分管理。录用决策通常只需要核实结果或风险结论,HR或用人部门并无必要长期保存第三方访谈记录、截图、完整证明材料等原始数据。
企业合规指引|背景调查
按岗位分级设定可调查和原则上不调查的项目,并留存必要性说明。
启动前完成告知或授权,明确调查事项、来源、机构和用途。
要求背调机构说明合法来源,禁止购买非法数据库或无边界爬取社交媒体等方式获取信息。
原始材料与结论分区保存,并对非必要的原始材料及时删除。
(三)录用与入职
进入录用和入职阶段后,企业处理的个人信息明显增多,但仍不宜把所有字段塞进一张“员工信息表”。劳动合同签订、工资支付、社会保险、公积金、税务、门禁、紧急联络、福利安排分别对应不同处理目的,应当逐项映射所需数据。身份证件复印件、银行卡号等高风险信息,应限制用途和展示方式;紧急联系人信息应限于应急联络,不宜被用于纪律调查或其他与原目的无关的事项。入职体检和职业健康管理应优先获取适岗、复检或岗位限制等必要结论。普通岗位原则上不收集完整影像、化验指标和既往病史;特定职业健康场景另有规定的除外。
企业合规指引|录用与入职
按合同、薪酬、社保税务、福利、门禁等目的拆分入职字段。
身份证扫描件、银行卡等敏感个人信息实行字段级最小权限。
紧急联系人仅用于应急联络,不泛化为员工关系管理工具。
体检优先接收适岗结论。
三、用之有界:在职日常管理阶段
(一)薪酬、绩效与培训
薪酬、奖金、银行卡等信息具有较高私密性和财产安全风险;绩效评级、人才标签、继任计划虽然通常不属于法定敏感个人信息,但一旦大范围公开、长期固化或直接决定晋升降薪,也可能对员工权益产生重大影响。对于算法辅助绩效、人才盘点或晋升推荐,还应关注自动化决策的透明度和人工复核。如果系统评分可能对员工权益产生重大影响,企业宜保留指标来源、模型使用范围、人工复核节点以及员工提出异议后的处理路径。
企业合规指引|薪酬、绩效与培训
薪酬文件最小知悉,外发加密,禁止通过个人邮箱或网盘传输。
绩效、人才盘点和继任计划按职责授权,避免无必要的大范围排名传播。
自动化评分保留人工复核、关键指标和决策记录。
外部培训、测评平台不得将员工数据用于营销、画像或无关模型训练。
(二)病假与职业健康
医疗健康信息属于敏感个人信息。病假审核通常只需确认是否就医、休息必要性及期限;职业健康管理围绕岗位适任、职业禁忌和法定义务开展,企业核实范围应以管理判断所必需为限。
在(2021)京03民终106号案件中,员工已经提交诊断证明等材料,公司仍进一步要求完整病历、心理治疗凭证、医疗费用凭据,并将材料不足与旷工、解除劳动合同挂钩。该案的关键并非“企业不能核实病假”,而是验证手段应与目的相匹配。
企业合规指引|病假与职业健康
病假材料分层收集,默认不要求完整病历、处方或无关既往病史。
医疗资料与普通人事资料分区,直属上级原则上仅获取必要结论。
医疗信息仅用于病假、职业健康或争议处理,不得无依据转作绩效评价。
处理敏感个人信息前完成必要性审查和PIA,并按最短期限保存、到期删除或匿名化处理。
(三)考勤与生物识别信息
人脸、指纹等生物识别信息属于敏感个人信息。企业在引入刷脸考勤前,应先论证为什么门禁卡、工卡、密码、移动签到等影响更小的方式不能达到同等业务要求,而不能仅以“更方便”“防代打卡”为当然理由。
《人脸识别技术应用安全管理办法》要求应用人脸识别技术具有特定目的和充分必要性;存在其他非人脸识别技术方式能够实现相同目的或者达到同等业务要求的,不得将人脸识别作为唯一验证方式,个人不同意通过人脸信息进行身份验证的,应当提供其他合理、便捷的方式。应用人脸识别技术处理的人脸信息存储数量达到10万人时,还需按规定履行备案手续。
企业合规指引|人脸、指纹考勤
立项前完成必要性和替代方案比较,不将人脸识别作为唯一的考勤方式。
人脸模板加密、最小授权并明确离职删除和备份清理机制。
达到10万人存储门槛时及时备案。
(四)定位与行为监控
车辆调度、外勤管理、现场服务等岗位可能确有定位需求,但定位应同时限定时间、精度、频率、访问人员和用途,普通岗位的定位与行为监控更需要把握合规边界。在(2017)苏1281民初1475号案中,企业考勤软件原则上仅在工作时间定位,管理人员却在夜间查看员工位置并将截图发送至工作群,法院最终判令企业书面赔礼道歉。该案提示,定位合规不能只停留在“员工已经知情”,还应落实到系统配置和访问控制。
企业合规指引|定位与监控
按岗位确定定位必要性,普通固定办公岗位原则上不默认开启精准定位。
限定工作时间、区域、精度和频率,非工作时间原则上停止采集。
后台查询实行最小权限、审批、日志和异常调阅预警。
定期清理历史轨迹;争议所需数据转入限制访问的证据存储。
(五)办公设备与内部调查
企业为保护商业秘密、调查舞弊或维护信息系统安全,可以对工作设备、工作账号进行合理管理,但设备所有权与内容处理权限并非同一问题。涉及查看通讯内容、恢复已删除数据、镜像设备等对员工权益影响较大的措施,应有具体线索、明确目的和适当范围。
在(2022)京02民终1072号案件中,公司为证明员工病假期间存在不当行为,恢复了工作电脑中已经删除的微信记录,法院并未因电脑归公司所有就当然认可该信息获取方式,对相关证据不予采信。该案的警示意义在于:内部调查越接近私人通讯和删除数据,越需要企业证明“为什么查、查什么、查多久、谁来查”。
企业合规指引|办公设备与内部调查
制度中事先说明合理监控范围,避免“公司设备可无条件查看”等绝对表述。
调查须有具体线索,并限定人员、设备、时间、关键词和数据类型。
恢复删除数据、整机镜像、调阅通讯等高侵入措施设置专项审批。
取证留痕并隔离、删除无关私人信息;尽量采用工作与私人空间分离架构。
(六)纪律通报、员工关系与信息公开
企业内部群、邮件、OA公告并不是个人信息保护的例外区域。纪律通报、内部表彰、争议应对都可能具有正当目的,但公开对象与公开字段仍应遵循最小必要原则。能匿名的原则上不实名;确需实名的,也应删除与处理目的无关的身份证号、家庭地址、私人电话、家属信息、工资账户等字段。
(2021)粤01民终26259号案件中,公司在微信群发布通报和催告材料时,同时披露员工身份证号码、家庭住址以及本人和家属电话号码,法院认为即便存在工作需要,也应对相关个人信息采取隐藏处理。类似地,北京四中院2025年公开通报的一起案件中[3],上市公司在披露文件中完整公开离职员工真实姓名及工资,法院认为通过隐名、模糊化即可实现相应披露目的,完整公开超出了合理必要范围。
企业合规指引|内部公开与通报
发布前审查:是否必须扩大知悉范围、是否必须实名以及披露相关字段。
对身份证号、住址、私人电话、家属信息、账户和完整工资等默认遮蔽。
对年报、公告、诉讼公开材料、投标文件等需外部披露的事项增加个人信息最小化复核。
群聊、邮件、OA发布应可追溯;误发后立即撤回、删除并形成事件记录。
四、出之有道:员工在职阶段的数据共享与数据跨境
(一)数据共享
1. 委托处理
如果第三方仅根据企业的明确指示,为企业完成既定HR服务,并不自行决定新的处理目的,通常属于委托处理。例如,仅按企业指示托管HR系统、开展薪酬核算、运行培训平台的服务商,可能处于受托方角色。此时企业不能把责任简单“外包”给供应商,而应通过合同和持续监督控制受托处理活动。
委托处理至少应落实
合同明确目的、期限、方式、数据种类和保护措施。
转委托须事先同意,并约束子处理者。
约定事件通知、员工行权协助、审计权和合作终止后的返还/删除。
对委托方进行持续监督。
2. 共同处理
如果两个以上主体共同决定为什么处理员工信息以及以何种方式处理,则可能构成共同处理。例如,多个集团法人共同设计联合人才项目、共同确定人才库入库标准和后续使用规则时,构成共同处理。
共同处理至少应落实
书面约定告知、合法性判断、权限、保存删除、行权和事件处置分工。
建立可衔接的员工行权入口,避免集团主体间相互推诿。
共同人才库等设置清晰访问边界,避免集团主体永久可见。
高风险共同处理开展PIA并留存决策记录,特别关注共同处理可能产生的连带责任。
3. 向其他个人信息处理者提供
如果接收方取得数据后基于自身业务目的和规则独立决定后续处理,则构成对外提供的数据处理关系。例如,商业保险机构、集团内独立用人主体等在具体场景下可能基于自身合规义务或业务规则独立处理相关个人信息,处理关系的判断以实际决策权为准。
对外提供至少应落实
按法定要求告知接收方及处理情况,并依法取得单独同意或适用其他基础。
提供前开展PIA,评估必要性、权益影响及接收方保护能力。
仅提供必要字段,优先接口、加密或脱敏,避免“整表发送”。
协议限制超范围使用和再次提供,并保留完整对外提供记录。
需要特别提醒的是,同一供应商在不同数据环节可能具有不同身份。例如HR SaaS供应商对企业员工数据可能只是受托方,但如果其基于自身目的收集账号行为用于独立营销或产品画像,就可能超出受托范围。企业应以实际数据流和实际决策权为准,逐场景判断。
(二)数据跨境
1. 先识别是否出境
人力资源管理下的数据跨境并不只发生在人工把相关数据发送给境外同事时,境外人员远程登录境内数据库、境内人才盘点结果自动同步至全球继任计划、境外IT支持人员远程查看包含员工信息的后台,都可能构成需要纳入跨境管理的数据活动。
2. 再判断必要性与合法性基础
2026年7月国家网信办发布的《数据出境安全管理政策法规问答》[4]专门以招聘场景说明:如境外总部或关联机构并不参与境内应聘人员的录用决策,候选人简历出境通常缺乏必要性;如境外主体直接参与录用决策,也应将出境人员数量和数据项控制在满足境外决策所需的最小范围。这意味着,企业不能仅以“集团全球统一招聘”为由自动同步全部候选人简历。
对于已经建立劳动关系的员工,《促进和规范数据跨境流动规定》对按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理、确需向境外提供员工个人信息的情形,提供了免申报数据出境安全评估、免订立个人信息出境标准合同、免通过个人信息保护认证的豁免路径。但该豁免解决的是三类数据出境路径的机制问题,不等于免除必要性、告知、PIA、安全保护等个人信息保护义务。
3. 最后判断出境路径机制
对于不满足跨境HR管理豁免的场景,企业还需结合是否属于关键信息基础设施运营者、当年累计出境个人信息数量、是否包含敏感个人信息等因素判断适用的出境路径。对非关键信息基础设施运营者而言,符合规定的不满10万人普通个人信息情形可适用数量豁免;达到相应数量门槛后,可能需要通过个人信息出境标准合同、个人信息出境认证或数据出境安全评估等路径。
企业合规指引|数据跨境
建立HR跨境数据地图,记录接收方、访问地、字段、人数、目的和期限。
候选人简历单独判断必要性,境外主体不参与录用时原则上不全量同步。
员工跨境逐项核对HR豁免;不满足时按数量、类型和主体判断出境路径。
无论是否豁免,均落实适用的告知、PIA、同意(如需)、最小必要和安全措施。
五、去留有据:离职交接与离职后的处理
(一)离职交接与设备处置
离职时,企业首先需要保护业务连续性和商业秘密,及时关闭账号、撤销远程访问、迁移业务资料并保全确有必要的争议证据。但对于工作信息与员工私人信息混合存储的设备,应优先完成数据分离,而不是直接整机清空。
在(2024)京04民终1658号所反映的远程清空手机争议中,员工个人购买的手机安装企业MDM后,公司在离职过程中远程擦除全部数据,导致私人照片、通讯录和聊天记录一并灭失,公司最终被判书面赔礼道歉并赔偿合理开支。该案件提示企业:设备管理权并不当然等于对设备内所有数据的处分权。能够通过账号停用、远程访问关闭、工作容器擦除和业务文件迁移实现目的时,直接整机清空往往不是影响最小的手段。
企业合规指引|离职交接与设备
把关权时间与离职流程联动:岗位调整、停职、离职审批到达关键节点时,自动触发高权限收紧或关闭。
对公司设备、个人设备办公和企业MDM分别制定处置规则,明确工作容器与私人空间的边界。
如存在劳动争议、商业秘密调查等证据保全需要,应先由法务确认保全范围和期限,再对其余数据执行正常删除。
HR、IT与员工确认业务移交和私人资料分离,高风险操作留存记录。
(二)离职后保存与删除
《个保法》要求保存期限原则上限于实现目的所必要的最短时间,但劳动用工、工资、会计税务、争议解决等可能要求继续保存特定材料。企业应逐类建立保存期限,各类保存期限应明确数据名称、目的、依据、起算点、期限、到期动作、系统位置、责任人和删除证据,并覆盖备份、邮件、共享盘和供应商副本。
企业合规指引|离职后保存与删除
区分法定保存期与企业自行设定的业务保存期,并明确到期动作。
人脸、定位、调查无关材料等高风险数据目的完成后及时删除或匿名化。
删除覆盖生产库、备份、共享盘、邮件和供应商副本。
争议数据采用legal hold机制,明确范围、审批和解除条件,并留存删除证据。
(三)离职员工行权
离职员工仍可能提出查阅、复制、更正、删除等个人信息权利请求。企业不能因其已离职拒绝受理,也不能因部分材料需留存而拒绝删除其他无必要数据。企业应逐项判断个人信息是否继续保存、限制处理或删除,并向申请人说明处理结果。
企业合规指引|离职员工行权
保留长期有效的行权渠道。
逐份核验采取与请求风险相匹配的方式,避免再次过度收集身份证件或人脸信息。
对不能删除的材料说明依据和保存期限,并限制其用于原保存目的之外的其他处理。
保存申请、判断依据、执行动作和回复记录。
六、凡事预则立:合规体系的建立
真正有效的人力资源数据治理,应将个人信息保护嵌入招聘需求、系统立项、供应商准入、权限审批、员工关系、离职交接和内审流程,使每一次高风险处理都能留下可以复核的记录,避免“制度写得很完整、实操却另有一套逻辑”。
《个人信息保护合规审计管理办法》也进一步强化“可审计”要求,企业应结合规模、敏感程度、跨境和历史事件开展周期性自查。企业可先建立HR数据地图和处理活动记录,列明目的、字段、合法性基础、系统、访问角色、第三方和保存期限,再形成权限矩阵、PIA台账、供应商及跨境清单和删除日历。新增字段、境外访问或AI分析等变更,应重新触发合规检查。
个人信息保护并不要求企业放弃合理的人力资源管理。相反,目的具体、风险真实、范围适度、制度程序合法的管理措施仍可能获得司法支持。例如(2024)云01民终6172号案件所反映的招采风险岗位手机号申报措施,二审对其与岗位廉洁风险之间的必要联系给予了肯定。该案的意义正在于:个人信息保护限制的是无边界管理,而不是具有明确风险基础和程序保障的合理管理。
合规指引:企业至少沉淀的“合规证据链”
HR处理活动记录、合法性基础与必要性判断矩阵;
候选人/员工告知、同意(如需)记录,以及敏感个人信息、数据跨境等场景相关的PIA报告;
访问权限、关键操作审批和日志;
供应商清单、数据处理协议、审计及删除证明;
保存期限表、删除日历和争议保全记录;
员工行权、安全事件及合规审计整改材料。
结语
从招聘到离职,员工个人信息并不是一组静态字段,而是一条不断生成、使用、流转、留存和删除的数据链。企业真正需要建立的,也不是更多表单和授权书,而是能够持续回答五个问题的管理机制:为什么需要这项信息;是否可以少收一点、少看一点;哪些人真正需要访问;什么时候应当删除;如果三年后员工、法院或监管机关追问,企业能否清楚地说明今天为什么这么做。
“取之有度,权有所界”并不是要求人力资源管理束手束脚,而是要求企业把管理权的合理空间转化为可解释、可执行、可留痕的流程。入口管得住、使用有边界、流转有规则、离职能善后,人力资源管理的数据合规才会从一份文件变成企业真正具备的治理能力。
*感谢实习生唐婕对本文的贡献。
注释
[1] 上海市静安区人民检察院:《以虚假招聘岗位套取个人信息 求职者要当心了!》,https://www.sh.jcy.gov.cn/jajcx/xwzx/yasf/105148.jhtml。
[2] 上海市第一中级人民法院:《盗取个人信息?民事公益诉讼判决来了!》,https://www.a-court.gov.cn/xxfb/no1court_412/docs/202412/d_-4152.html。
[3] 北京市第四中级人民法院:《因不合理“披露员工工资”,一公司被判侵权》,https://bj4zy.bjcourt.gov.cn/article/detail/2025/11/id/9072947.shtml。
[4] 国家互联网信息办公室:《数据出境安全管理政策法规问答》,https://mp.weixin.qq.com/s/hGnHBJmM_UUF4kJHkKa02A。
联系我们
关注公众号
联系我们