罚单开到头上才知道:员工个人信息,也是企业的一颗雷
很多制造企业老板有个误区:个保法管的是互联网大厂,我们工厂又不卖用户数据,跟我没关系。
去年有家同行被查了,才发现压根不是这么回事。这家厂300多号员工,人事把所有人的身份证复印件、银行卡号、体检报告,就存在一个共享文件夹里,全公司可读。后来一份Excel考勤表被人转发到外部群里,里面带着几百名员工的身份证号和手机号,员工投诉到监管部门,企业吃了罚单,还得一家家登门道歉。
注意,出事的不是客户数据,是员工数据。个保法管的对象是"个人信息处理者"——只要你收集了员工的个人信息,你就在管理范围内。这是很多企业第一个栽跟头的地方。
企业手里到底攥着多少个人信息?
掰着指头数一数:入职登记表(身份证、家庭住址、紧急联系人)、工资银行卡号、体检报告(这属于敏感个人信息里的健康信息)、考勤人脸数据(生物识别信息,敏感级别更高)、监控录像、背景调查材料。
人脸打卡这一条要特别提醒:按个保法,处理敏感个人信息需要单独同意,不能藏在入职登记表最后一行的"我已阅读并同意"里糊弄过去。真被查的时候,拿不出单独同意的记录,就是硬伤。
法条翻译成动作,就四步
第一步,摸家底。把全公司收集、存储个人信息的地方列个清单:在哪台服务器、哪个共享盘、谁有权限、存了多久。大部分企业做完这一步会吓一跳——同一个员工的身份证信息,散落在七八个表格里,谁都能下载。
第二步,收权限。员工敏感信息只留给真正需要的人:人事专员、薪酬核算、财务各管一段,其他人一律不给。共享文件夹按最小权限设置,别再"全公司可读"。
第三步,加密+管出口。涉及身份证号、银行卡号的文件,落地就加密。这一步解决的是"万一漏了怎么办"的问题——文件就算被人拷走、外发,离开公司环境就是打不开的密文。配合外发审批和操作日志,谁动过这些文件、什么时候动的,都留痕。真出事的时候,有日志的企业和没日志的企业,在监管部门面前的处境完全是两回事。
第四步,定周期。离职员工的个人信息不能一直存着,法律要求"实现处理目的所必要的最短时间"。定个规矩:比如离职满两年,人事档案里的敏感信息该删的删、该脱敏的脱敏。
算一笔账
个保法顶格罚款是5000万元或上一年度营业额的5%,直接责任人还可能被禁业。就算够不上顶格,一次处罚+公告+客户信任受损,代价比任何一套防护措施都贵。
更重要的是,现在很多大客户选供应商,招标文件里已经明确要"个人信息保护和数据安全措施说明"。这一关过不了,订单都进不来。合规这事,早做是竞争力,晚做是罚单。