直接答案:受《个人信息保护法》(PIPL)等严格规制。随着《网络安全法》《数据安全法》《个人信息保护法》相继出台,中国对员工个人数据的保护要求日益严格,跨境传输尤其敏感。
法律依据
- 《个人信息保护法》第十三条:处理个人信息应当取得个人同意(或符合其他法定情形)。
- 《个人信息保护法》第三十八条、三十九条:个人信息跨境传输须通过安全评估、标准合同等合规路径,并履行告知、取得单独同意等义务。
- 《数据安全法》:数据处理者应建立健全全流程数据安全管理制度。
关键要点
- 为履行劳动合同、实施人力资源管理所必需的基础员工信息,可依法处理无需单独同意;超出用工必要范围的敏感个人信息(如生物识别、健康数据)才需取得员工单独同意。
- 确保个人信息安全,防止泄露、篡改、丢失。
- 跨境传输(如把员工数据传回海外总部)受严格法规限制,需要走安全评估或标准合同等合规路径,并取得员工单独同意。
- 敏感个人信息(如生物识别、健康信息)有更高保护要求。
实务提示
- 跨境传输前先做数据出境评估,敏感信息更要谨慎。
- 员工离职后要及时处理或删除不必要的个人数据。
外资企业特别提醒
- 与供应商、外包商的数据处理关系也要签订合规协议。
外资企业特别提醒
- 建立数据安全事件应急预案。
- 若总部位于欧盟,还需兼顾 GDPR 与 PIPL 的双重合规,避免跨境传输的双向合规风险。
对要跨境传输员工数据的跨国公司,数据合规必须尽早、持续关注,不能等发生泄露再补救。需要数据合规支持,欢迎联系 CRBPO。
关于中瑞岳华(CRBPO)
中瑞岳华(CRBPO)成立于 2003 年,是深耕中国市场 20 余年的专业人力资源服务机构,提供高管寻访、RPO 招聘、外包派遣、企业出海 EOR、财税服务与 HR 包月托管等一站式服务,服务网络覆盖 30+ 城市,帮助外资企业合规、高效地在中国开展业务。
关注我们:微信公众号「中瑞岳华科技服务」|LinkedIn;服务热线:400-658-9852;邮箱:os@crbpo.com。
