HR自查清单
个人信息保护检查表
HR掌握大量身份、薪资和健康信息,应先看清每项数据为何需要、谁能使用、保存多久,再谈系统和流程效率。
适用范围
适用于HR在招聘、入职、在职管理、薪酬福利、健康安全、绩效和离职阶段处理员工及候选人个人信息的全流程自查。建议HR与法务、信息安全、IT和采购共同完成,并覆盖表格、邮箱、群文件、纸质档案和第三方平台,而不只检查主HR系统。
一、数据清单与处理目的
- 已按业务环节列出字段、附件、来源、使用人、共享对象和保存位置。
- 每项信息对应明确、合理的处理目的,与目的无关的“备用字段”已停止收集。
- 招聘未录用人员、在职员工和离职员工的数据分开管理,保存期限不一刀切。
- 从主管、同事、公开渠道或第三方取得的信息也纳入清单,不只统计员工主动提交部分。
- 人脸、健康、金融账户、精确行踪等敏感个人信息单独标识并评估必要性。
- 自动生成的绩效标签、人才画像和风险评分能够说明来源、用途及对个人的影响。
二、告知与处理依据
- 在收集前以清晰方式说明处理者、目的、方式、种类、保存期限和权利行使渠道。
- 不把员工同意作为所有场景的唯一依据,已结合劳动用工管理和法律义务逐项判断。
- 需要取得同意或单独同意的场景有可证明记录,拒绝非必要处理不会导致不合理后果。
- 处理目的、方式或范围改变时重新评估并完成必要告知,不静默扩大使用。
- 从第三方接收信息时核验来源和授权范围,不采购来源不明的候选人数据。
三、访问、共享与委托
- HR、主管、财务、IT和管理层按最小权限查看字段,定期清理累积权限。
- 下载、批量导出、修改、删除和高敏感查询有审批或审计记录。
- 向薪酬服务、体检、招聘、电子签等供应商提供数据前,确认必要字段和责任边界。
- 委托处理协议明确目的、期限、方式、安全措施、返还删除和监督要求。
- 对外发文件进行脱敏,未用普通邮件或群聊传递全员工资、证件或健康明细。
- 跨境提供或境外访问等场景在实施前进行专项合规评估,不默认开放。
四、安全、保存与员工权利
- 账号采用个人身份、合理认证和及时停用机制,不多人共享管理员密码。
- 敏感数据在存储、传输和备份环节采取与风险相匹配的保护措施。
- 保存期限按资料类别设置,到期删除、匿名化或例外延长均有可执行流程。
- 员工和候选人能够申请查阅、复制、更正或删除,受理人和处理记录明确。
- 发生误发、越权、丢失或疑似泄露时,有止损、调查、报告和通知机制。
- 定期抽查共享盘、离职人员账号和历史导出文件,避免“系统内安全、系统外失控”。
异常处理与留痕建议
发现全员数据公开共享、离职账号仍可访问、供应商用途不明或敏感附件误发时,应先撤销访问、停止继续传输并保护日志,再由责任团队评估影响范围和后续义务。删除或更正操作应记录对象、范围、原因和执行人。不得为规避调查而清理原始日志。
结果判定
- 红色:立即止损。 存在敏感信息公开、来源不明数据、无控制的批量导出、重大越权或外部共享责任不清。
- 黄色:限期整改。 目的基本合理,但告知、权限、保存期限、供应商协议或员工权利流程不完整。
- 绿色:持续治理。 数据清单、依据、权限、安全、保存和权利响应形成闭环,并安排定期复核。
常见问题
员工签署一份通用同意书后,企业是否可以处理所有信息?
不可以把一份概括同意当作无限授权。企业仍需确认具体处理目的、必要性、告知内容和适用的处理依据,敏感个人信息还需要更严格保护。
HR工作需要是否意味着主管可以查看员工全部档案?
不是。权限应与岗位职责和具体任务相匹配,主管通常只应看到管理所必需的信息,薪资、证件、健康等字段应单独控制。
离职员工的信息是否应当立即全部删除?
不能一概而论。依法需要保存或处理争议确有必要的信息可按规则保留,其他超出目的或期限的信息应及时删除或匿名化,并限制离职后的访问。