HR自查清单

个人信息保护检查表

HR掌握大量身份、薪资和健康信息,应先看清每项数据为何需要、谁能使用、保存多久,再谈系统和流程效率。

适用范围

适用于HR在招聘、入职、在职管理、薪酬福利、健康安全、绩效和离职阶段处理员工及候选人个人信息的全流程自查。建议HR与法务、信息安全、IT和采购共同完成,并覆盖表格、邮箱、群文件、纸质档案和第三方平台,而不只检查主HR系统。

一、数据清单与处理目的

  • 已按业务环节列出字段、附件、来源、使用人、共享对象和保存位置。
  • 每项信息对应明确、合理的处理目的,与目的无关的“备用字段”已停止收集。
  • 招聘未录用人员、在职员工和离职员工的数据分开管理,保存期限不一刀切。
  • 从主管、同事、公开渠道或第三方取得的信息也纳入清单,不只统计员工主动提交部分。
  • 人脸、健康、金融账户、精确行踪等敏感个人信息单独标识并评估必要性。
  • 自动生成的绩效标签、人才画像和风险评分能够说明来源、用途及对个人的影响。

二、告知与处理依据

  • 在收集前以清晰方式说明处理者、目的、方式、种类、保存期限和权利行使渠道。
  • 不把员工同意作为所有场景的唯一依据,已结合劳动用工管理和法律义务逐项判断。
  • 需要取得同意或单独同意的场景有可证明记录,拒绝非必要处理不会导致不合理后果。
  • 处理目的、方式或范围改变时重新评估并完成必要告知,不静默扩大使用。
  • 从第三方接收信息时核验来源和授权范围,不采购来源不明的候选人数据。

三、访问、共享与委托

  • HR、主管、财务、IT和管理层按最小权限查看字段,定期清理累积权限。
  • 下载、批量导出、修改、删除和高敏感查询有审批或审计记录。
  • 向薪酬服务、体检、招聘、电子签等供应商提供数据前,确认必要字段和责任边界。
  • 委托处理协议明确目的、期限、方式、安全措施、返还删除和监督要求。
  • 对外发文件进行脱敏,未用普通邮件或群聊传递全员工资、证件或健康明细。
  • 跨境提供或境外访问等场景在实施前进行专项合规评估,不默认开放。

四、安全、保存与员工权利

  • 账号采用个人身份、合理认证和及时停用机制,不多人共享管理员密码。
  • 敏感数据在存储、传输和备份环节采取与风险相匹配的保护措施。
  • 保存期限按资料类别设置,到期删除、匿名化或例外延长均有可执行流程。
  • 员工和候选人能够申请查阅、复制、更正或删除,受理人和处理记录明确。
  • 发生误发、越权、丢失或疑似泄露时,有止损、调查、报告和通知机制。
  • 定期抽查共享盘、离职人员账号和历史导出文件,避免“系统内安全、系统外失控”。

异常处理与留痕建议

发现全员数据公开共享、离职账号仍可访问、供应商用途不明或敏感附件误发时,应先撤销访问、停止继续传输并保护日志,再由责任团队评估影响范围和后续义务。删除或更正操作应记录对象、范围、原因和执行人。不得为规避调查而清理原始日志。

结果判定

  • 红色:立即止损。 存在敏感信息公开、来源不明数据、无控制的批量导出、重大越权或外部共享责任不清。
  • 黄色:限期整改。 目的基本合理,但告知、权限、保存期限、供应商协议或员工权利流程不完整。
  • 绿色:持续治理。 数据清单、依据、权限、安全、保存和权利响应形成闭环,并安排定期复核。

常见问题

员工签署一份通用同意书后,企业是否可以处理所有信息?

不可以把一份概括同意当作无限授权。企业仍需确认具体处理目的、必要性、告知内容和适用的处理依据,敏感个人信息还需要更严格保护。

HR工作需要是否意味着主管可以查看员工全部档案?

不是。权限应与岗位职责和具体任务相匹配,主管通常只应看到管理所必需的信息,薪资、证件、健康等字段应单独控制。

离职员工的信息是否应当立即全部删除?

不能一概而论。依法需要保存或处理争议确有必要的信息可按规则保留,其他超出目的或期限的信息应及时删除或匿名化,并限制离职后的访问。