理解 GDPR: 全球雇主的入門

通用數據保護規定(GDPR)是歐盟於2018年5月颁布的一個里程碑性數據隱私框架。其覆盖范围遠遠超歐洲的XQ8217; 邊界:任何處理居住在歐盟的个人個人資料的组织,不管公司总部在哪,都必须遵守。 雇主雇用國際員工(QQ8212 ) ; 雇主是遠距歐盟國家工作,還是在其他地方工作的歐盟公民(QQ8212 ) ; GDPR 建立法律义务,在工作周期的每個阶段都保護個人信息。

個人資料包括任何與身份或可辨識的自然人相關的信息。這包括姓名、地址、工資等明確的項目,但IP地址、性能評論、健康記錄、甚至民族或政治觀點等不甚明顯的資料(這些資料都属于特殊類別的、需要加強保護的數據 ) 。 雇主扮演數據控制者的角色,決定員工資料的處理目的和方式,必须确保每項處理活動都有合法依据。六大合法基點是同意、合同必要、法律义务、重大利益、公共工作及合法利益。 在就业方面,由于雇主和雇员的固有權力不平衡,同意很少是有效的依据;大部分處理都依赖于合同必要或合法利益。

工資也享有國民營業者在GDPR下的一系列權利, 包括知情權、存取權、改正權、消滅權( ⁇ 8220;被遺忘的 ⁇ 8221;)、限制處理權、數據可移植權、反對權、以及與自動決定與剖析相關的權利。 這些權利不是絕對的。雇主必須迅速處理要求(在一个月内,在某些情况下可再延长兩個月),并做好任何拒絕的準備。

監督單位(如UK QQQ8217;S Information desirectorial;s Office 或 French CNIL)可以处以高达2,000万欧元的罚款, 或全球年度营业额的4%, 以高者为准。 除了金融風險, 不遵守會侵蚀信任、損害雇主品牌, 并會引發员工訴訴或集体诉讼。

為何员工手冊必須處理 GDPR

工作人員手册不只是一個政策寄存器。 它是一個基礎文件, 向雇主告知了 QQ8217; 向工作人員表達期望、權利和職責。 在 GDPR 之前, 很多手冊包含粗略的隱私說明, 或者只引用本地的資料保護法。 今天, 手册必須加倍作為透明資料隱私通知, 以履行 GDPR 第十三和第十四条 的資訊义务。 當雇员加入公司時, 必須以簡便、透明、易用的语言告知:

  • 數據控制器( 雇主) 和數據保護官( DPO) 的身份與聯絡方式。
  • 處理他們個人資料的目的和合法依据。
  • 收集的个人資料(如果不是直接從雇员那里得到的)的分類。
  • 接收者或接收者(例如:薪工單提供者、福利管理者、保險人)。
  • 任何向第三国轉移資料的細節和已設的保障。
  • 每一類數據的保存期或确定它所使用的标准。
  • 每個資料主題的存在和如何實行 。
  • 向監督机关提出申訴的權利。
  • 提供個人資料是法定的還是合同的,
  • 包括剖析、以及關于邏輯的有意義資訊。

光是用員工在受雇時收到的手冊來公布這項資訊是不够的。 GDPR要求資訊在收集資料時提供。 對於在招聘中收集的員工資料, 這意味在申請阶段會有私人通知。 对于在聘用中收集的資料, 手冊是一種活的資源, 處理變更時應能隨時存取和更新。

需要 GDPR 刷新的關鍵手冊區段

同意条款(和為什麼避免其發生)

許多GDPR前手冊包括了一揽子同意表: ⁇ 8220; B接受聘用后, 您同意收集和處理您的個人資料。 ⁇ 8220; 在GDPR下, 這種同意幾乎是無效的。 GDPR的 第43話說, 如果數據主体和控制者之间有明顯的不平衡, 同意是不能自由的; 雇用关系中的情況是嚴格的。 相反, 依靠合同的必要( 履行雇佣合同所需的處理, 如薪工) 或合法利益( 人事管理、安全或绩效管理, 平衡于雇员的 ⁇ 8217; 權利 ) 。 如果使用合法利益, 手册就應解釋利益和進行的平衡測試。 对于特殊類( 如健康、生物學、 工會會會會會員) , 需要更嚴格的處理: 明示同意、 就业法义务或重大公共利益可能适用, 但這些要小心地記錄 。

資料收集和處理通知

說明各類的用途(例如CCTV的安全保障; IT 合规性裝置監控) 。 具体點: 避免像 QQ8220 那樣的模糊語言; 我們用您的資料來做HR 。 QQ8221; 雇员需要了解他們的資料會如何使用, 以及支持每種用途的合法依据。

雇员數據權與如何實施

用普通語描述每個 GDPR 。 例如 :

  • 存取權 :你可以要求一份我們持有的關於你的個人資料的副本.
  • 修正權 :如果你的个人資料不准确或不完整,你可以要求我們改正它。
  • 某些情況下, 您可以要求我們刪除您的個人資料 。
  • 限制處理權 :你可以要求我們限制如何使用您的資料 。
  • 資料可移植性權 :您可以要求以结构化、常用的机器可讀格式接收您的資料。
  • 反對權 :您可以基于合法权益或直接銷售而反對處理.

提供清晰的程序:誰可以聯繫(DPO或HR),如何提交要求(最好以书面形式或通過专用的入口),以及预期的回應時間。 包含主要監督機關的聯絡信息,以便員工知道他們可以向外提出控告。

資料違背回應規定

GDPR 授意控制者在得知個人資料違反後72小時內通知監督局, 除非違背信息會不會對個人造成危險。 如果違背信息會构成高風險, 必須毫不迟延地通知受影响的员工。 手冊應概述內部違背信息報告鏈: 通知人( 如IT 安全、 DPO ) 、 包含哪些信息、 公司會采取什么措施以控制、 评估及通知。 澄清懷疑違背信息的雇员必须立即上報, 不必害怕受到报复。

資料保留和刪除排程

GDPR QQ8217; 儲存限制原理要求只保留個人資料, 只要其處理目的需要。 手冊應該提到公司 QQ8217; 資料保留政策, 指定標準的時間( 如解雇後6年的薪工單記錄; 若不成功, 招聘6個月的數據; 聘用期的绩效審查資料 + 2年 。 包括雇员在保留期到期后要求刪除的程序, 以及描述公司如何安全地處理資料( 刷新、 电子擦除等 ) 。

多国雇主的挑戰

歐盟本身由27個成员国组成, 各自都有自己的實施法和監督權。 此外, 英國現在運行了自己的GDPR(UK GDPR), 基本相同, 但有些不同, 由國際企業實施。 巴西(LGPD )、 加州(CCPA/CPRA ) 、 中國(PIPL ) 等非歐盟國家都有自己的全面數據保護制度。 一份為柏林的员工工作的指南可能不能满足孟買或舊弗朗西斯科的工人的要求。

〕 司法重叠:當美國公司雇用歐盟居民做遠端工人時, GDPR和适用的美國州法律(如CCPA)都可能适用。 手冊必須調和相矛盾的要求。 例如, CCPA 提供员工選擇退出出售個人資料的权利。 GDPR 中缺少的概念。 GDPR 的除去權在某些方面比CCPA 刪除權要寬。 雇主們應該制定符合最高共同分母( 通常是 GDPR) 的全球基准政策, 然后再加入国别的增编。 法律審查是不可或缺的 。

校對:Soup

實施風險[]:監督單位正日益通过 GDPR ⁇ 8217;s ⁇ 8220;stop-shop ⁇ 8221 协调跨界案件; 機構,指多国可能面临单一的領導機構(其主要建在歐盟的所在地), 但仍受到全團體數據主体的抱怨。 罚款可以累计。 單是2023年, Facebook (Meta) 被愛爾蘭DPC 罚款12亿欧元, 以將歐盟使用者資料轉至美國。 虽然員工數據案很少達到這些總數, 但風險仍然很大。 积极主动的遵守,包括精心起草的手冊, 减少但沒有消除曝光。

GDPR-公司雇员手册的最佳做法

起草前先做數據稽核

在更新手冊前, 預覽所有雇员數據處理活動: 招聘、 登記、 薪工單、 福利、 性能管理、 旅行、 费用偿还、 IT 監控、 下載、 离职後檔案。 記錄每個處理目的、 合法基礎、 資料類別、 保留期、 資料是否轉至第三方或跨越邊界。 此稽核成為手冊的基礎。 關於私密通知, 可以在其他部分中參考 。

法律和人力资源自始至终

HR專家了解用工流程的实用性, 但數據保護法是專業的。 組成跨功能的團隊, 包括內部或外部數據保護顧問、 DPO( 若任命)、 HR 領導人、 IT 安全。 法律團隊确保遵守規定; HR 保證政策可以操作; IT 保證技術控制(加密、 存取紀錄、 破解) 符合手冊中描述的政策。

實施雇员培训方案

手册只有在員工了解并遵循它才能有效。 必須對所有在職員進行隱私訓練, 以及每年的復習。 訓練應包括:認清個人資料、知道向誰報告、了解權利( 這樣員工才能自信地行使權力) 、 了解公司( XQ) 8217; 資料處理活動。 檔案出席率和測試理解度 。

定期审查和版本控制

GDPR不是靜態的;歐洲數據保護委員會會發佈指導,法院裁决(如施萊姆斯二世的決議取消隱私盾牌)改變了地貌。至少每年或當有重大管理發展時,會安排正式的審查員手冊。 維護版本歷史, 向所有员工傳送變更。 如果改變影響處理(例如引入新的HR軟體, 處理敏感資料) , 便會更新隱私通知和手冊。

使用清、 非合法語言

GDPR 要求資訊是 \ 8220; 簡便、透明、 通融、 易懂、 易懂。 \ 8221; 避免逐字讀取 GDPR 文章。 反之, 用簡單的英文( 或當地語言) 解釋責任。 例如, 我們以 \ 8220 處理您的个人資料, 而不是 \ 8221; 寫作 \ 8220; 我們用您的性能資料來決定提升和獎金, 因為這能幫助我們公平經營我們的生意。 您可以反對此用法 。\ \ 8221; 使用彈頭點、 表格和短段落。 提供一個關鍵名詞的词汇表( 例如 \ 8220; 個人資料是 ? \ 8221 ) 。

雇主可操作的檢查清單

使用此檢查清單來確保您的員工手冊符合 GDPR 標準 :

  • 手冊首頁包含一個專門的資料隱私區域 。
  • 提供公司身份、聯絡人資訊、DPO(如果指定),
  • 列出所收集的所有雇员資料和目的。
  • 指定每次加工活动的法律依据(避免一揽子同意)。
  • 描述員工GDPR權力及行使權力的程序。
  • 包含資料保留表或查找的參考。
  • 解釋跨國數據傳輸及保障措施。
  • 提供员工的违约通知程序。
  • 增加一款,涉及自動決定和剖析(如果适用)。
  • 由各國的國民營部門專家來做法律審查
  • 翻譯手冊成員工所說的語言。
  • 教訓所有員工關注隱私政策
  • 建立具有版本控制的審查周期( 至少每年一次) 。
  • 方便地使用手冊(內網、共享磁碟、打印本)。

将GDPR的要求融入员工手冊不是一次性的計畫,而是一個持续的承诺。 雇主在日常的工作场所管理中嵌入了數據保護,不仅遵守法律,而且建立起了透明、信任和尊重個人界限的文化。 國際勞工需要國際標準;GDPR提供了框架,而员工手冊是提供這項標準的媒介。

需要了解更多資訊, 參考官方資源: GDPR的全文可在 EUR-Lex[ 上找到, 英國ICO出版雇主实务指南[, 歐洲數據保護委員會提供 具约束力的指南, 涉及合法权益和數據失信通知等議題。 對於多国挑戰, CNIL就业指南 提供了有用的视角, 可在各法域中加以改编。